CVE-2025-48590CVE-2025-48590是Android系统框架中的一个拒绝服务漏洞,位于AppOpsService.java的verifyAndGetBypass方法中。该漏洞允许恶意应用程序通过资源耗尽的方式,在特定环境下阻止用户拨打紧急服务电话。攻击者无需获取特殊权限,仅需在设备上安装恶意应用即可触发此漏洞。由于紧急服务通话对公共安全至关重要,此漏洞可能造成严重的安全风险。攻击成功后,受影响设备将无法正常使用紧急拨号功能,用户必须重启设备或清除相关数据才能恢复。
该漏洞源于Android系统AppOpsService组件中的verifyAndGetBypass方法存在资源管理缺陷。AppOpsService是Android系统中负责管理应用操作权限的核心服务,包括对电话、相机、位置等敏感权限的监控。在verifyAndGetBypass方法的实现中,缺乏对资源使用的有效限制和清理机制。恶意应用可以通过反复调用相关操作,耗尽系统资源(如内存、文件描述符或其他关键资源),导致系统无法正常处理紧急拨号请求。由于该方法在紧急服务调用链中被使用,资源耗尽后会影响系统的紧急呼叫功能。攻击者利用此漏洞无需root权限或特殊权限,普通应用即可触发。漏洞利用成功的关键在于能够在有限时间内造成足够的资源压力。