CVE-2025-15464CVE-2025-15464是Google Android平台上Gmail应用的一个高危安全漏洞。该漏洞源于Gmail应用的Activity组件配置不当,设置了exported="true"属性,允许外部应用程序无需任何权限即可访问该Activity。攻击者可以通过构造恶意应用,利用这一不安全的组件导出获取Gmail应用的应用上下文,进而直接启动Gmail并访问用户的收件箱内容。此漏洞绕过了Android的安全控件和权限控制机制,使得未经授权的第三方应用能够访问用户的敏感邮件数据。CVSS评分7.5属于高危级别,机密性影响为高,意味着攻击成功后将导致用户邮件内容等敏感信息泄露,对用户隐私和企业数据安全构成严重威胁。
该漏洞的核心问题在于Android应用组件的导出配置不当。在Android开发中,如果Activity、Service、BroadcastReceiver或ContentProvider等组件的exported属性被设置为true,且没有配合适当的访问控制策略,外部应用就可以通过Intent直接启动这些组件。Gmail应用中的某个Exported Activity允许外部应用获取应用上下文(Application Context),这是一个严重的安全设计缺陷。攻击者利用此漏洞的具体步骤包括:首先构造一个包含特定Intent的恶意应用,该Intent指向Gmail应用的导出Activity;其次通过startActivity()方法启动该组件;然后利用获取到的应用上下文进一步调用Gmail的内部功能;最后直接访问收件箱并读取邮件内容。整个攻击过程无需任何特殊权限,用户交互要求为无,完全可以在后台静默执行。