CVE-2025-32328CVE-2025-32328是Android系统中存在的一个高危本地权限提升漏洞。该漏洞位于Android框架的Session.java文件中,由于多个函数存在逻辑错误,攻击者可以利用此漏洞在无需任何额外执行权限的情况下,访问设备上其他用户存储的图片资源。此漏洞被分类为本地攻击向量(AV:L),攻击者需要低权限(PR:L)即可实施攻击,且无需用户交互(UI:N)。CVSS评分达到7.8分,严重等级为HIGH。该漏洞影响Android系统的机密性、完整性和可用性三个维度,均被评估为高影响(H)。由于该漏洞可能被用于获取用户敏感图片数据,因此对用户隐私构成严重威胁。
该漏洞存在于Android框架的Session.java文件的多个函数中。根本原因是代码中的逻辑错误,该错误导致访问控制检查不当。具体来说,当应用程序尝试访问特定用户的会话数据或图片资源时,由于Session.java中的验证逻辑存在缺陷,系统未能正确验证当前用户是否有权访问目标资源。攻击者可以通过构造特定的请求或利用系统组件间的交互,绕过正常的权限检查机制,直接访问其他用户存储的图片文件。该漏洞属于本地权限提升类漏洞,攻击者需要首先在设备上获得一个低权限进程的执行环境,然后利用Session.java中的逻辑缺陷,实现对其他用户数据的未授权访问。由于漏洞存在于框架层面,影响范围较广。