CVE-2025-48598CVE-2025-48598是Android系统中发现的一个中等严重性安全漏洞,存在于Settings应用中。该漏洞允许攻击者通过混乱代理(Confused Deputy)攻击方式,在多个位置修改主用户的Face Unlock(面部解锁)设置。攻击者无需获取系统高级权限,也不需要用户交互即可实施攻击。漏洞主要影响设备的机密性、完整性和可用性,可能导致攻击者绕过生物识别认证机制,从而获取设备访问权限或提升物理权限。由于攻击向量为物理接触(AV:P),攻击者需要直接接触目标设备。该漏洞被分配了6.6的CVSS评分,属于中等严重性等级。建议用户关注Android官方安全公告并及时安装安全更新补丁。
该漏洞属于Android系统的权限管理缺陷,源于不正确的组件间调用验证。攻击者利用混乱代理攻击模式,通过恶意应用或中间人方式操控Settings应用中的Face Unlock配置接口。具体来说,问题出在Android Settings应用的多个Activity或Service组件中,这些组件未能正确验证调用者的身份和权限,允许低权限应用或物理接触的攻击者修改原本需要用户手动确认的面部解锁设置。攻击者可以通过构造特定的Intent或Binder调用,绕过正常的权限检查流程,直接修改系统的生物识别配置。一旦面部解锁设置被篡改,攻击者可能使用照片、视频或3D打印面具等手段绕过面部识别认证,从而解锁设备并访问用户数据。该漏洞的技术根因在于Android权限模型中的权限委托机制存在缺陷,Settings应用在处理来自其他应用的请求时未能充分验证调用者的合法性和权限范围。