CVE-2025-48596CVE-2025-48596是Android系统中Framework Native层Parcel.cpp文件存在的安全漏洞。该漏洞位于Parcel类的appendFrom函数中,由于缺少适当的边界检查,可能导致越界读取(Out of Bounds Read)。攻击者可通过本地访问利用此漏洞,在无需额外执行权限和用户交互的情况下,实现本地权限提升。该漏洞的CVSS评分达到7.8,属于高危级别,对Android设备的机密性、完整性和可用性均造成严重影响。Android安全团队已通过2025年12月安全更新修复了此问题,修复代码位于android.googlesource.com平台的6ffdde944d4e0b440b1dfc1f232687299700e039提交版本中。
该漏洞存在于Android Framework的Native层组件Parcel.cpp的appendFrom函数中。Parcel是Android系统中用于进程间通信(IPC)和数据序列化的核心类。当appendFrom函数处理数据时,未能正确验证输入数据的边界条件,导致可能读取超出预定缓冲区范围的内存数据。攻击者可以通过构造特制的Parcel数据对象,触发appendFrom函数执行越界读取操作。由于该漏洞位于系统核心组件中,成功的利用可以导致敏感信息泄露或进一步利用进行权限提升。CVSS向量显示该漏洞需要本地访问(AV:L)且要求低权限(PR:L),但无需用户交互(UI:N),这意味着具有本地应用执行能力的攻击者即可尝试利用此漏洞。修复方案已在Android源码中实现,主要增加了必要的边界检查逻辑。