CVE-2025-21078Samsung Smart Switch在3.7.68.6之前的版本中存在密钥随机性不足的漏洞。应用程序备份功能使用的secretKey生成机制不够安全,采用了不充分的随机值。攻击者通过相邻网络攻击可以预测或推断出密钥值,从而访问应用程序的备份数据。该漏洞无需认证即可利用,且对机密性和完整性都有高影响,可能导致敏感用户数据泄露。
漏洞源于Smart Switch备份功能中secretKey的生成算法使用了可预测的随机数来源。攻击者通过监听相邻网络流量或利用已知的密钥生成模式,能够推断出用于加密备份数据的密钥。一旦获得密钥,攻击者可以解密并访问应用程序的完整备份内容,包括联系人、消息、照片等敏感信息。修复版本3.7.68.6改进了密钥生成机制,采用密码学安全的随机数生成器。