CVE-2025-57838CVE-2025-57838是荣耀(Honor)旗下部分产品中存在的信息泄露漏洞,于2025年10月20日正式披露。该漏洞的CVSS 3.1评分为4.0分,属于中危级别漏洞。根据官方描述,荣耀多款产品受到该信息泄露漏洞的影响,攻击者在成功利用此漏洞后,可能影响服务的机密性。
从CVSS向量分析来看,该漏洞的攻击向量为本地(AV:L),这意味着攻击者需要具有对目标设备的物理访问权限或本地访问权限才能实施攻击。漏洞利用无需任何特权(PR:N),也无需用户进行任何交互操作(UI:N),攻击复杂度较低(AC:L)。在影响方面,该漏洞主要对机密性产生低级别影响(C:L),对完整性和可用性均无影响。
作为一家全球知名的智能终端制造商,荣耀的产品线涵盖智能手机、平板电脑、笔记本电脑及可穿戴设备等多个品类。信息泄露漏洞虽然不会直接造成设备损坏或数据篡改,但可能导致用户的敏感信息(如设备标识、用户配置、日志信息等)被未授权访问,从而间接威胁用户隐私安全。该漏洞的发现者为匿名安全研究人员(标识符为3836d913-7555-4dd0-a509-f5667fdf5fe4),并通过荣耀官方安全响应渠道进行报告。荣耀已发布相应的安全公告,建议受影响用户及时更新系统补丁以修复该漏洞。
该信息泄露漏洞存在于荣耀多款产品的本地服务或系统组件中。由于攻击向量为本地(Local),攻击者需要在已获得目标设备物理访问权限或本地Shell权限的前提下才能触发漏洞。
漏洞的根本原因在于产品内部的某些敏感数据处理逻辑缺乏适当的权限校验或访问控制机制。具体而言,可能涉及以下几种情况:(1)系统服务在处理特定请求时未对调用者的权限进行充分验证,导致低权限进程能够读取到本应受保护的信息;(2)部分日志或调试信息中包含了敏感数据(如用户凭证、会话令牌、设备序列号等),且这些日志文件对本地用户可读;(3)某些系统接口或文件在权限配置上存在缺陷,允许普通用户访问本应仅限特权进程访问的资源。
利用方式方面,由于无需认证且无需用户交互,攻击者在获得设备的本地访问权限后,可通过直接调用相关系统接口、读取特定文件路径、或利用ADB调试接口等方式获取泄露的敏感信息。虽然该漏洞本身的影响等级为低,但其泄露的信息可能被用作后续攻击的铺垫,例如结合其他漏洞实现权限提升或横向移动。