CVE-2025-48606CVE-2025-48606是Android系统中发现的一个高危本地权限提升漏洞。该漏洞存在于Android框架的InstallPackageHelper.java文件中的preparePackage方法里。由于代码逻辑错误,攻击者可以利用此漏洞安装一个看似隐藏的应用包,该应用在安装过程中不会显示正常的安装界面,且系统没有提供有效的卸载机制。这意味着恶意应用可以在用户不知情的情况下被安装到设备上,并且难以被移除。由于漏洞位于系统核心组件中,攻击者一旦成功利用,可以获得设备的高级别权限,包括访问敏感数据、修改系统设置、执行任意代码等操作。该漏洞的CVSS评分为7.8,属于高危级别,攻击复杂度低,无需用户交互即可实现 exploitation。攻击向量为本地攻击,攻击者需要具备在设备上安装应用的能力,但不需要额外的执行权限。
该漏洞的核心问题在于InstallPackageHelper.java的preparePackage方法中存在逻辑错误。具体来说,当应用包(APK)安装时,该方法负责处理包的各种属性和权限配置。攻击者精心构造一个特殊的APK文件,使其在安装过程中绕过正常的用户通知和可见性检查。正常情况下,Android系统会在应用安装时显示安装确认界面,并确保用户可以后续卸载应用。然而,由于preparePackage方法中的逻辑缺陷,恶意应用可以被标记为隐藏状态,并且系统不会为其创建卸载入口。攻击者可能通过操纵包管理器的工作流程,利用系统组件之间的信任关系,实现权限提升。漏洞的成功 exploitation 可以让低权限应用获得对敏感系统资源的访问能力,包括联系人、短信、相机、存储等高危权限。该漏洞影响Android系统的包安装和更新机制,属于系统层面的安全缺陷。