CVE-2025-58483CVE-2025-58483是三星Galaxy Store应用中存在的一个中等严重性安全漏洞。该漏洞位于Galaxy Store的Galaxy Watch版本中,由于应用程序组件(如Activity、Service、BroadcastReceiver等)的不当导出(improper export),导致本地攻击者能够在未经适当授权的情况下访问和调用这些内部组件。攻击者利用此漏洞可以绕过正常的应用安装验证机制,在Galaxy Store上安装任意应用程序,从而可能安装恶意软件、间谍软件或其他有害应用。此漏洞影响Galaxy Watch设备上的Galaxy Store,CVSS评分5.9,属于中危级别,攻击复杂度低,无需认证和用户交互即可利用。
该漏洞的根本原因在于Android应用组件的exported属性配置不当。在Android开发中,当组件(如Activity、Service等)的exported属性被设置为true且没有适当的权限保护时,其他应用可以启动或与这些组件进行交互。Galaxy Store for Galaxy Watch在1.0.06.29之前的版本中,存在多个应用组件被不当导出,本地攻击者可以通过构造特定的Intent来调用这些导出的组件。具体来说,攻击者可以利用导出的组件绕过Galaxy Store的应用安装验证流程,直接触发应用的下载和安装操作。由于攻击需要本地访问设备,攻击者需要首先在目标设备上获得代码执行能力或物理接触设备。CVSS向量显示攻击复杂度低(AC:L),无需认证(PR:N)和用户交互(UI:N),机密性、完整性和可用性影响均为低(C:L/I:L/A:L)。