CVE-2025-32899CVE-2025-32899是影响KDE Connect Android版本的安全漏洞,存在于1.33.0之前的版本中。该漏洞允许攻击者通过构造恶意的无效发现包(discovery packet),利用广播UDP方式发送,导致两个已经配对的设备强制解除配对关系。KDE Connect是一款跨平台设备互联工具,允许用户在电脑和手机之间共享通知、剪贴板、文件等。攻击者位于同一网络邻接范围内(如同一WiFi网络),无需任何认证即可利用此漏洞。由于该漏洞影响设备的配对状态,攻击成功后会导致设备间的正常通信中断,用户需要重新进行配对操作才能恢复功能。虽然该漏洞不影响设备的机密性、完整性和可用性的核心属性,但会对用户体验和设备管理造成一定影响。建议受影响的用户尽快升级到KDE Connect 1.33.0或更高版本以修复此问题。
KDE Connect使用UDP广播协议进行设备发现和配对管理。在Android版本1.33.0之前,应用程序对接收到的发现数据包缺乏有效的验证机制。攻击者可以构造一个格式错误或恶意的discovery packet,通过本地网络广播发送。当目标设备接收到该伪造的数据包时,由于缺少正确的签名验证或数据包完整性检查,系统会错误地将其识别为配对解除请求,进而执行设备解配对操作。该漏洞的技术核心在于:1) 发现协议缺乏消息源认证机制;2) 解配对操作没有要求二次确认;3) 数据包处理逻辑存在缺陷,未能正确区分合法和伪造的协议消息。攻击者只需在网络层面发送格式正确的UDP广播包即可触发漏洞,无需了解配对密钥或建立实际的配对连接。修复版本1.33.0增加了对发现数据包的签名验证和来源检查,确保只有来自已配对设备的消息才能触发解配对操作。