CVE-2025-52458OpenHarmony v5.1.0及之前版本中存在一处越界写入漏洞,该漏洞允许本地低权限攻击者在预安装应用中实现任意代码执行。该漏洞的CVSS评分为5.5,属于中等严重程度。攻击者需要具有本地访问权限且拥有低级别权限即可利用此漏洞。由于该漏洞影响预安装应用,攻击面相对有限,但成功利用可导致攻击者获得应用级别的代码执行能力,进而可能提升权限或访问敏感数据。此漏洞由[email protected]发现并报告,披露日期为2026年3月16日。
该漏洞为越界写入(Out-of-Bounds Write)类型,存在于OpenHarmony预安装应用的内存处理逻辑中。攻击者通过构造特定的输入数据,利用内存操作的边界检查缺陷,将数据写入预期的内存区域之外。当应用程序处理恶意构造的数据时,由于缺少适当的边界验证,写入操作会超出分配的缓冲区边界。成功利用此漏洞后,攻击者可以覆盖相邻内存区域中的数据或函数指针,进而控制程序执行流程,实现任意代码执行。由于漏洞位于预安装应用中,攻击者需要首先获得设备的本地访问权限,并通过低权限账户触发漏洞利用过程。该漏洞的利用需要在受限场景下进行,对攻击者的技术能力要求较高。