CVE-2025-32329CVE-2025-32329是Android系统中的一个高危本地权限提升漏洞。该漏洞存在于Android框架的Session.java文件的多个函数中,由于代码逻辑错误,攻击者可以在不需要任何额外执行权限的情况下,访问设备上其他用户的图片资源。此漏洞为本地攻击向量,需要低权限即可利用,且无需用户交互即可成功利用。CVSS 3.1评分达到7.8分,属于高危级别。该漏洞影响Android系统的数据隔离机制,可能导致敏感用户数据(如照片、图片等)泄露。攻击者利用此漏洞可以在不提升权限的情况下突破应用间的数据隔离边界,访问本应受保护的用户数据。此漏洞已被Android安全团队确认,并在2025年12月的安全更新中得到修复。
该漏洞的根本原因在于Android框架Session.java文件中的多个函数存在逻辑错误。具体来说,这些函数在处理用户会话和资源访问时,没有正确验证当前用户身份与请求资源之间的关联性。攻击者通过构造特定的应用场景,利用这些逻辑缺陷,可以绕过Android的权限检查机制,直接访问其他用户会话中的图片数据。由于漏洞位于系统框架层,影响范围广泛,任何能够访问设备的攻击者都可以利用此漏洞。漏洞利用过程中不需要特殊的系统权限,也不需要用户进行任何交互操作,属于静默型数据泄露漏洞。攻击者可能通过一个普通应用或恶意程序触发漏洞,成功获取其他用户的敏感图片数据。