CVE-2025-36911CVE-2025-36911是Android系统中key-based pairing功能的一个高危信息泄露漏洞。该漏洞源于key-based pairing实现中的逻辑错误,导致攻击者可以获取配对设备的标识符(ID)。由于该漏洞位于配对协议的核心逻辑中,攻击者无需任何特殊权限或用户交互即可利用此漏洞。攻击者利用此漏洞可以获取用户的敏感信息,包括对话内容和位置信息。虽然攻击需要攻击者在目标设备的邻近范围内(无线信号可达范围内),但一旦攻击成功,将导致严重的用户隐私泄露。该漏洞的CVSS评分为7.1,属于高危级别,主要影响机密性(高影响),对完整性和可用性影响较低。
该漏洞存在于Android系统的key-based pairing实现中,具体是配对过程中的ID处理逻辑存在缺陷。在正常的key-based pairing流程中,设备之间需要建立安全的配对关系并交换必要的标识信息以建立通信。然而,由于代码中的逻辑错误,攻击者可以在配对过程中获取到不应该暴露的用户标识符。这个ID的泄露使得攻击者能够追踪用户设备,进而获取用户的对话记录和位置信息。攻击者利用无线信号(WiFi/Bluetooth)在邻近范围内发起攻击,无需提前认证或与用户进行任何交互。由于配对协议设计时假设攻击者不在邻近范围内,因此没有对这种攻击场景进行充分防护。攻击者可以被动监听或主动发起配对请求来触发漏洞。