CVE-2025-67264CVE-2025-67264是影响多款Doogee智能手机的操作系统命令注入漏洞。该漏洞存在于com.sprd.engineermode组件中,是此前CVE-2025-31710漏洞的不完整修复。攻击者作为本地低权限用户,可通过EngineerMode ADB shell执行任意代码并提升系统 privileges。该漏洞的CVSS评分达到7.8,属于高危级别,对设备的机密性、完整性和可用性均造成严重影响。受影响设备包括Doogee Note59、Note59 Pro和Note59 Pro+三款机型。攻击者需要物理接触设备或通过ADB连接即可利用此漏洞,这对于丢失或被盗设备尤其危险,可能导致用户数据泄露和系统完全被控。
该漏洞是com.sprd.engineermode组件中的OS命令注入问题。由于之前针对CVE-2025-31710的安全修复不完整,攻击者仍可通过构造特定的输入参数,在Android系统的EngineerMode功能中注入恶意系统命令。漏洞利用发生在ADB shell环境下,攻击者以低权限用户身份即可触发漏洞。组件com.sprd.engineermode是展讯(UNISOC/Spreadtrum)平台提供的工程测试模式功能,通常用于设备生产测试和调试。由于该组件对用户输入验证不充分,未能有效过滤命令分隔符(如分号、管道符等),导致攻击者可将恶意命令附加到合法命令后执行。成功利用后,攻击者可在Android系统上以root权限执行任意代码,实现完整的系统控制。