CVE-2025-48594CVE-2025-48594是Android框架中的一个高危本地权限提升漏洞。该漏洞存在于DisassociationProcessor.java文件的onUidImportance方法中,由于不当的输入验证,导致companion应用程序(配对应用)在取消关联后仍能保留其特殊权限。攻击者利用此漏洞可以在本地实现权限提升,无需额外的执行权限即可获得更高水平的系统访问能力。该漏洞的利用需要用户交互配合,攻击者需要诱导用户执行特定操作才能完成攻击链。CVSS 3.1评分达到7.3分(高危),在机密性、完整性和可用性方面均具有高影响。此漏洞由[email protected]发现并报告,于2025年12月8日披露。
该漏洞的核心问题在于DisassociationProcessor.java中的onUidImportance方法对输入验证处理不当。在Android的companion设备管理机制中,当用户取消配对关联时,系统应当正确清除相关应用的特殊权限。然而,由于输入验证缺陷,攻击者可以通过精心构造的请求,在设备取消关联后仍使companion应用保留其原有权限。具体攻击流程涉及:1)攻击者首先安装一个恶意的companion应用;2)通过正常的配对流程获取特殊权限;3)触发取消关联操作;4)利用onUidImportance方法中的验证缺陷,使应用在关联解除后仍保持高权限状态。由于该漏洞属于本地攻击向量,攻击者需要具有设备访问权限,并且需要用户进行一定交互(如点击恶意链接或安装应用),但一旦成功,攻击者即可获得对设备的高级别控制权。