CVE-2025-48608CVE-2025-48608是Android系统中发现的一个中等严重性安全漏洞。该漏洞存在于SettingsProvider.java文件的isValidMediaUri函数中,由于缺少适当的权限检查,导致攻击者可以在本地实现跨用户媒体文件读取,从而造成敏感信息泄露。攻击者利用此漏洞无需特殊权限提升,也不需要用户交互即可实施攻击。该漏洞影响Android系统的媒体访问控制机制,可能导致用户私人媒体文件(如照片、视频等)被未经授权的本地应用或进程访问。漏洞被标记为MEDIUM级别,CVSS评分5.5,主要影响系统的机密性。
该漏洞的根本原因在于Android SettingsProvider组件中的isValidMediaUri函数未能正确验证调用者的权限。具体来说,该函数在处理媒体URI验证时缺少必要的权限检查逻辑,导致低权限应用或进程能够访问其他用户的媒体文件。在Android的多用户或工作资料(Work Profile)场景中,这一缺陷尤为严重,因为攻击者可以通过构造特定的媒体URI请求,绕过正常的用户隔离机制。攻击者利用该漏洞可以实现:1)读取其他用户存储的媒体文件内容;2)获取敏感图片、视频或音频数据;3)在无需任何权限提升的情况下完成攻击。由于漏洞位于系统级组件中,且影响所有使用相同代码库版本的所有Android设备,因此影响范围广泛。