CVE-2025-48603CVE-2025-48603是Android系统中一个本地拒绝服务漏洞,位于InputMethodInfo.java文件的InputMethodInfo类中。该漏洞由安全研究员[email protected]发现并报告。漏洞根源在于InputMethodInfo在处理输入法信息时存在资源管理问题,可能导致资源耗尽(Resource Exhaustion),从而引发永久性拒绝服务(Permanent Denial of Service)。攻击者无需特殊权限即可在本地触发此漏洞,且不需要用户交互即可实现 exploitation。由于Android系统对输入法的依赖性较高,该漏洞可能影响设备的正常使用,使用户无法切换或使用输入法功能。CVSS 3.1评分5.5,属于中等严重程度,主要影响系统的可用性。
该漏洞存在于Android框架的输入法管理模块中。InputMethodInfo类是Android系统中用于描述输入法应用信息的核心组件,负责存储和管理输入法相关的元数据。在InputMethodInfo.java的实现中,当创建或处理InputMethodInfo对象时,可能存在以下问题:1) 资源分配不当:在创建InputMethodInfo实例时,可能未正确限制资源使用,导致内存或其他系统资源持续增长;2) 缺少资源清理机制:未能正确实现资源的释放和清理逻辑,导致资源泄漏;3) 永久性DoS:不同于临时性拒绝服务,该漏洞可能导致系统状态异常,即使重启应用或设备后问题仍然存在。攻击者通过构造特定的输入法切换操作或反复创建InputMethodInfo对象,可以触发资源耗尽条件,最终导致系统无法正常响应输入法相关请求。