CVE-2025-48597CVE-2025-48597是Android系统中的一个高危安全漏洞,存在于Android框架的多个位置。该漏洞允许攻击者通过tapjacking(点击劫持)或overlay(覆盖)攻击技术,欺骗用户在不知情的情况下授予应用程序敏感权限。攻击者利用系统UI层的安全缺陷,在合法应用程序之上叠加恶意界面,诱导用户点击本不应该点击的权限授予按钮。由于该漏洞属于本地权限提升类漏洞,攻击者无需额外的执行权限即可实现攻击,且用户交互在某些场景下并非必要条件。此漏洞可能导致攻击者获取设备的高级别访问权限,包括相机、麦克风、位置、联系人等敏感数据的访问能力,对用户隐私和数据安全构成严重威胁。
该漏洞的核心问题在于Android系统在处理权限请求时未能充分防护tapjacking攻击。Tapjacking是一种UI覆盖攻击技术,攻击者创建一个透明或半透明的恶意覆盖层,将其放置在合法应用程序的权限对话框之上。当用户以为自己在点击允许按钮时,实际上点击的是攻击者精心设计的恶意界面元素。Android系统虽然提供了FLAG_WINDOW_IS_OBSCURED标志来检测覆盖,但漏洞存在于多个位置,表明这些防护措施在某些代码路径中未被正确实施或被绕过。攻击者可以通过构造特定的应用界面,利用系统权限授予机制的缺陷,在用户不知情的情况下触发权限授予流程。此漏洞的CVSS评分7.8(高危)反映了其本地攻击特性和对机密性、完整性、可用性的高影响。由于无需用户交互即可利用,攻击的隐蔽性和成功率较高。