CVE-2025-48604CVE-2025-48604是Android系统中发现的一个中危安全漏洞,位于Android MMS(彩信服务)组件中。该漏洞源于多个位置缺少必要的权限检查,导致本地攻击者可以在没有适当授权的情况下读取其他用户账户的文件。由于攻击属于本地攻击向量,攻击者需要具有一定的设备访问权限,但不需要额外的执行权限即可利用此漏洞。成功利用此漏洞可导致敏感用户数据泄露,包括但不限于其他用户账户的个人文件、配置信息等。虽然该漏洞不会直接导致远程代码执行或系统完全沦陷,但信息泄露类漏洞往往可作为进一步攻击的跳板,与其他漏洞结合可能造成更严重的安全影响。用户无需任何交互即可触发此漏洞,这大大增加了其被利用的潜在风险。
该漏洞存在于Android平台的packages/services/Mms服务中,具体位于c60a828b9fa18f67260775a46c752f353fcc0d43提交版本。漏洞的核心问题是代码在访问文件系统时未能正确实施Android的运行时权限检查机制。在Android的安全架构中,不同应用和用户账户的数据应当被严格隔离,每个应用只能访问被明确授权的文件资源。然而,由于Mms服务在处理特定请求时缺少对调用者身份的验证逻辑,攻击者可以通过构造恶意请求,诱导Mms服务代为访问本应受到保护的文件资源。攻击者需要具备在设备上执行代码的能力(如通过已安装的恶意应用或通过ADB调试接口),然后利用Mms服务提供的接口发起文件访问请求。由于Mms服务运行在较高特权级别,其文件访问权限远超普通应用,从而绕过了正常的应用沙箱限制。攻击者可以利用此漏洞读取包含敏感信息的文件,如其他用户的私人文档、认证凭据缓存、应用数据等。