CVE-2025-21045CVE-2025-21045是三星Galaxy Watch智能手表中存在的一个本地敏感信息不安全存储漏洞。该漏洞由三星安全团队([email protected])发现并报告,于2025年10月10日正式披露。根据NVD(美国国家漏洞数据库)的记录,该漏洞的CVSS 3.1基础评分为4.0分,属于中危级别漏洞。
该漏洞影响SMR(Samsung Mobile Release)2025年10月安全补丁1之前的Galaxy Watch设备。漏洞的根本原因是设备在存储敏感信息时未采取充分的安全保护措施,导致本地攻击者能够在无需任何认证或用户交互的情况下访问这些敏感数据。
从CVSS向量可以看出,该漏洞的攻击向量为本地(AV:L),攻击复杂度低(AC:L),无需权限(PR:N),无需用户交互(UI:N),其影响范围未发生变化(S:U)。漏洞对机密性影响为低(C:L),对完整性和可用性无影响。这意味着攻击者虽然能够获取部分敏感信息,但无法修改数据或造成服务中断。该漏洞主要威胁用户数据的隐私性,可能导致个人敏感信息被未授权访问。
三星公司已通过SMR Oct-2025 Release 1安全更新修复了该漏洞,建议用户及时更新设备固件以获得保护。
该漏洞属于敏感信息不安全存储类漏洞(Insecure Storage of Sensitive Information),是移动设备安全中常见的一类信息泄露问题。
漏洞原理:Galaxy Watch设备在处理和存储敏感信息(如用户健康数据、个人身份信息、加密密钥或其他隐私数据)时,未采用足够的安全存储机制(如硬件级安全区域TEE(Trusted Execution Environment)隔离、StrongBox密钥保护、或适当的文件系统权限控制)。这导致敏感数据以明文或弱保护形式存储在设备可访问的存储区域中。
利用方式:由于该漏洞的攻击向量为本地(AV:L),攻击者需要物理接触目标设备或已获得设备的本地访问权限(例如通过ADB调试接口、恶意应用、或物理提取等方式)。在获得本地访问权限后,攻击者无需任何特殊权限或用户交互即可访问受影响的存储区域,读取存储的敏感信息。
具体利用步骤包括:
1. 获取目标Galaxy Watch设备的本地访问权限;
2. 通过文件系统浏览或调试接口访问存储区域;
3. 读取未受保护的敏感数据文件;
4. 提取并利用获取的敏感信息。
由于该漏洞不影响完整性和可用性,攻击者无法通过此漏洞修改设备数据或造成持久性破坏,但其对用户隐私构成的威胁不容忽视。