CVE-2025-48591CVE-2025-48591是Android系统中存在的一个本地信息泄露漏洞。该漏洞由于在多个位置缺少适当的权限检查,导致低权限用户可以读取其他用户的文件。此漏洞影响Android框架基础组件和MMS消息服务,攻击者无需特殊权限即可利用,且不需要用户交互即可完成攻击。漏洞的CVSS评分为5.5,属于中等严重程度,主要影响系统的机密性,可能导致敏感用户数据泄露。攻击向量为本地攻击,攻击者需要能够访问目标设备,但不需要root或其他高权限即可实施攻击。
该漏洞根源于Android系统框架层和MMS服务中存在的权限检查缺失。攻击者利用这一缺陷可以通过特定的API调用或文件访问路径,在未授权的情况下读取属于其他用户的文件内容。漏洞主要影响以下组件:1) platform/frameworks/base中的多个服务模块;2) platform/packages/services/Mms中的消息处理组件。由于缺少ContentProvider或文件操作的权限验证,本地应用可以通过构造特定的intent或直接文件访问来触发漏洞。攻击者通常需要首先在设备上安装一个普通应用,然后利用该应用通过系统API访问受保护的文件资源。此漏洞与传统的路径遍历不同,它更接近于垂直权限提升,因为攻击者突破了用户级别的隔离边界。