CVE-2025-48555CVE-2025-48555是Android系统中的一个高危安全漏洞,位于Android Settings应用的NotificationStation.java文件中。该漏洞涉及多个函数存在跨配置文件信息泄露问题,根源在于混淆代理(Confused Deputy)安全机制缺陷。攻击者利用此漏洞可以在不需要任何额外执行权限的情况下,实现本地权限提升,获取本应受保护的用户敏感信息。由于漏洞位于Android系统的通知设置组件中,攻击面相对广泛,影响所有使用Android系统的移动设备。用户无需进行任何交互操作即可被攻击成功,这大大增加了漏洞的严重性和利用可能性。该漏洞属于本地攻击向量,攻击者需要已在设备上拥有一定的访问权限,但权限要求较低,属于低权限攻击场景。
该漏洞存在于Android Settings应用的NotificationStation.java文件中,具体涉及多个处理通知配置的函数。漏洞的根本原因是混淆代理问题,即组件错误地信任来自不可信来源的请求,导致跨Android工作配置文件(Work Profile)的敏感信息泄露。在Android的多用户和工作配置文件体系中,不同配置文件之间的数据应该有严格的隔离机制。然而,由于NotificationStation组件在验证调用者身份和权限时存在缺陷,恶意应用或攻击者可以构造特定的请求,诱使NotificationStation返回其他配置文件中的通知数据。这些数据可能包括用户的私人通知、消息内容、应用使用习惯等敏感信息。攻击者利用此漏洞可以实现信息收集和监控目的,同时也可以作为进一步攻击的跳板,实现更高级别的权限提升。漏洞的利用不需要复杂的攻击技术,属于低复杂度攻击,对攻击者技术要求较低。