CVE-2025-48633CVE-2025-48633是Android系统中发现的一个本地权限提升漏洞,位于DevicePolicyManagerService.java文件的hasAccountsOnAnyUser方法中。该漏洞源于代码逻辑错误,可能允许攻击者在设备配置完成后绕过安全检查,成功添加设备所有者(Device Owner)。由于设备所有者具有极高的系统权限,攻击者可以利用此漏洞获取设备的完整控制权,包括修改系统设置、安装/卸载应用程序、监控用户活动等敏感操作。此漏洞无需用户交互,攻击者仅需在设备上拥有低权限即可实施攻击,对Android设备的机密性造成严重威胁。
该漏洞存在于Android框架层的DevicePolicyManagerService组件中,具体位于hasAccountsOnAnyUser方法。漏洞的根本原因是代码逻辑错误,导致在设备配置(provisioning)完成后,系统未能正确验证账户状态,允许攻击者绕过安全检查添加设备所有者。Device Owner是Android企业管理和移动设备管理(MDM)解决方案中的关键角色,拥有对设备的最高管理权限。攻击者通过利用此漏洞,可以在设备所有者已设置的情况下,非法添加额外的设备所有者,从而获得对设备的完全控制权。漏洞的利用不需要任何特殊权限提升或用户交互,攻击者只需在本地执行恶意代码即可触发漏洞。