CVE-2025-48600CVE-2025-48600是Android系统中的一个中等严重程度安全漏洞,位于IntentResolver模块中。该漏洞源于多个文件中缺少必要的权限检查机制,导致攻击者可以在本地环境中实现跨用户的信息泄露。攻击者无需获取额外的执行权限,也不需要用户交互即可利用此漏洞。由于机密性影响被评估为高(H),攻击成功后可能获取敏感的用户数据或系统信息。此漏洞影响Android系统的安全隔离机制,破坏了预期的权限边界。
该漏洞存在于Android IntentResolver模块的多个文件中,核心问题是缺少适当的权限验证逻辑。在Android的组件通信机制中,IntentResolver负责解析和路由intent请求。正常情况下,系统应该对intent的发送者和接收者进行权限检查,确保只有授权的组件才能访问特定的数据。然而,由于这些文件中的权限检查缺失,本地应用或恶意组件可能能够拦截、读取或转发本应受限的intent内容,从而实现跨用户空间的信息访问。攻击者可以利用此漏洞绕过Android的沙箱机制,获取其他用户或应用的数据。CVSS向量显示攻击复杂度低(AC:L),本地攻击路径(AV:L),低权限要求(PR:L),无需用户交互(UI:N),主要影响机密性(C:H)。