CVE-2025-48610CVE-2025-48610是Android系统中受保护KVM(pKVM)的一个信息泄露漏洞。该漏洞存在于Linux内核的mem_protect.c文件中的__pkvm_guest_relinquish_to_host函数。由于代码中存在逻辑错误,可能导致配置数据泄露。攻击者利用此漏洞可以在本地环境中获取敏感的配置信息,而无需额外的执行权限,也不需要用户交互。CVSS评分5.5属于中等严重程度,主要影响机密性(高)。此漏洞被归类为本地攻击向量(AV:L),需要低权限(PR:L)即可触发,攻击复杂度较低(AC:L),作用域未改变(S:U),对完整性和可用性无影响。
该漏洞位于Android Linux Kernel的pKVM(受保护虚拟机监控器)实现中,具体在mem_protect.c文件的__pkvm_guest_relinquish_to_host函数。pKVM是Android用于隔离虚拟机和管理内存保护的安全机制。在Guest虚拟机切换回Host时,该函数负责释放资源并处理内存保护配置。漏洞根因在于代码逻辑错误,导致在特定执行路径下,敏感的配置数据被意外暴露或传递给不应的接收方。攻击者可通过本地访问触发该代码路径,利用逻辑缺陷读取本不应访问的配置信息。由于攻击无需特殊权限且不需要用户交互,攻击门槛相对较低。该漏洞属于信息泄露类问题,不涉及代码执行,但泄露的配置数据可能包含敏感的系统信息。