CVE-2025-21046CVE-2025-21046是Samsung DeX桌面模式中WindowManager组件存在的一个访问控制不当漏洞。该漏洞影响Samsung DeX在SMR Oct-2025 Release 1之前的所有版本,属于低危级别的安全缺陷。Samsung DeX是三星为其Galaxy系列设备开发的桌面扩展功能,允许用户将手机或平板连接到外部显示器以获得类似桌面电脑的使用体验。WindowManager作为DeX模式下的核心窗口管理组件,负责管理应用程序窗口的显示、切换和最近任务列表等功能。由于该组件未对访问权限进行充分的验证和控制,物理接触设备的攻击者可以利用此漏洞临时访问受害者的最近应用程序列表(recent app list),从而可能获取用户的应用使用习惯、敏感操作记录等隐私信息。该漏洞由三星移动安全团队([email protected])发现并报告,已在2025年10月的安全更新中得到修复。值得注意的是,该漏洞需要物理访问权限才能利用,且仅泄露最近应用列表信息,不涉及更深层次的系统入侵或数据窃取,因此严重程度评定为低危。
从技术层面分析,该漏洞的核心问题在于Samsung DeX模式下WindowManager组件对最近任务列表(Recent Apps List)的访问控制机制存在缺陷。在Android系统中,WindowManager负责管理所有应用窗口的生命周期、布局和切换逻辑,而最近应用列表(Recents UI)是其重要功能之一。在DeX桌面模式下,该列表会展示用户最近使用过的应用程序快照。在正常情况下,访问最近应用列表需要通过特定的用户认证或系统级权限校验。然而,该漏洞的成因是WindowManager在处理某些特定事件序列(如快速按键组合、屏幕锁定状态切换、或DeX模式连接/断开时的竞态条件)时,未能正确执行访问控制检查。具体而言,当设备处于锁定状态或DeX会话切换过程中,WindowManager可能绕过权限验证逻辑,直接将最近应用列表暴露给当前物理操作者。攻击者只需物理接触设备,无需任何用户凭据或系统权限,即可在特定的窗口状态下触发该漏洞,临时查看用户最近打开过的应用程序列表。虽然该漏洞仅泄露应用列表信息(机密性影响为低),但可能间接暴露用户的隐私习惯和使用模式。攻击向量为物理访问(AV:P),攻击复杂度低(AC:L),无需权限(PR:N)和用户交互(UI:N),符合典型的本地物理攻击特征。