CVE-2025-48631CVE-2025-48631是Android系统中存在的一个中等严重程度的拒绝服务漏洞。该漏洞位于LocalImageResolver.java文件的onHeaderDecoded方法中,攻击者可以通过构造恶意图片文件触发资源耗尽问题。由于漏洞位于图片解析模块,攻击者可能通过多种渠道传播恶意图片文件,包括网页浏览、邮件附件、即时通讯传输等方式。成功利用此漏洞可导致目标设备出现持续性拒绝服务状态,用户需要重启应用程序或设备才能恢复正常使用。该漏洞的一个显著特点是无需额外的执行权限即可利用,且不需要用户交互,这大大降低了攻击门槛。CVSS评分6.5分(中等严重程度)反映了该漏洞主要影响系统可用性,对机密性和完整性影响较小。
该漏洞发生在Android系统的图片解析组件LocalImageResolver.java中,具体位于onHeaderDecoded方法。onHeaderDecoded是处理图片文件头信息的回调函数,当系统解析图片时会调用此方法。漏洞的根本原因在于该方法在处理图片头部信息时缺乏适当的资源限制和验证机制。攻击者可以构造包含特殊构造的图片文件,当Android系统尝试解析该图片时,onHeaderDecoded方法会进入异常处理流程或无限循环,导致CPU和内存资源被大量消耗。由于Android的图片解析功能在多个系统组件中共享使用(如相册、浏览器、消息应用等),一旦解析包含恶意构造的图片,就会触发资源耗尽。该漏洞属于持久化DoS攻击,因为恶意图片被处理后会持续影响系统性能,直到被清理或系统重启。从CVSS向量可以看出,攻击复杂度低(AC:L),需要低权限(PR:L),通过网络即可发起攻击(AV:N),主要影响可用性(A:H)。