CVE-2025-58484CVE-2025-58484是三星云助手(Samsung Cloud Assistant)中的一个权限配置错误漏洞。该漏洞存在于8.0.03.8之前的版本,由于系统使用了不正确的默认权限配置,导致本地攻击者能够突破应用沙箱安全边界,访问部分敏感数据。三星移动安全团队([email protected])于2025年12月2日披露此漏洞。该漏洞的CVSS 3.1基础评分为4.0,属于中等严重程度,攻击向量为本地攻击,无需认证和用户交互即可利用。虽然该漏洞对机密性造成的影响较低(仅能访问部分数据),但仍可能泄露用户存储在云助手中的个人信息、配置数据或其他敏感内容。此类权限配置错误类漏洞通常容易被恶意应用程序或具有本地访问权限的攻击者利用,建议受影响用户尽快更新到最新版本以修复此安全问题。
该漏洞属于Android应用沙箱逃逸类权限配置错误问题。在Samsung Cloud Assistant 8.0.03.8之前的版本中,应用组件(Activity、Service、BroadcastReceiver或ContentProvider)的默认权限设置不当,导致其他本地应用或具有相同UID的恶意应用能够绕过正常的权限检查机制访问受限数据。具体而言,攻击者可以通过构造特定的Intent或Content URI来触发受保护组件的调用,由于组件未正确验证调用者身份或未设置必要的访问控制标志,本地攻击者能够获取存储在应用沙箱内的部分用户数据。此类漏洞的利用不需要任何特殊权限,攻击者只需具备在设备上安装应用的能力即可。由于是本地攻击路径,攻击复杂度较低(AC:L),但由于权限边界检查缺失,攻击者可以访问原本应当受保护的数据资源。修复方案需要在相关组件的AndroidManifest.xml声明中正确配置android:exported属性,并对敏感操作添加签名级或权限级访问控制验证。