内容提要
安全公司RAPID7披露一加手机存在高危漏洞CVE-2025-10184,CVSS评分8.2/10,允许应用在未获用户同意的情况下读取短信和彩信。该漏洞源于内部组件缺陷,RAPID7多次尝试联系一加未果,最终公开漏洞细节以敦促修复。
关键要点
-
安全公司RAPID7披露一加手机存在高危漏洞CVE-2025-10184,CVSS评分8.2/10。
-
该漏洞允许应用在未获用户同意的情况下读取短信和彩信。
-
漏洞源于一加内部组件com.oneplus.provider.telephony的缺陷,易受SQL注入攻击。
-
多个版本的OxygenOS存在该漏洞,但OxygenOS 11不受影响。
-
RAPID7多次尝试联系一加未果,最终公开漏洞细节以敦促修复。
-
在安全行业,未修复情况下公开漏洞细节属于大忌,RAPID7迫于无奈采取此举。
-
RAPID7从2025年5月1日开始尝试联系一加,但未得到任何回应。
延伸解读
漏洞的严重性与影响
CVE-2025-10184漏洞的CVSS评分为8.2,表明其严重性极高。该漏洞允许恶意应用在未获用户同意的情况下读取短信和彩信,可能导致用户隐私泄露和账户被劫持。用户应提高警惕,避免在未确认安全的情况下使用一加手机,尤其是在处理敏感信息时。
一加的响应与行业标准
RAPID7多次尝试联系一加但未获回应,最终选择公开漏洞细节。这在安全行业中是极为罕见且不被推荐的做法,通常情况下,研究人员会等待厂商修复漏洞后再披露。此举反映出一加在安全响应方面的不足,用户应关注厂商的安全更新和响应能力。
潜在的攻击方式
该漏洞使得黑客可以通过SQL注入等方式,悄无声息地访问用户的短信数据。这种攻击方式不仅可以窃取验证码,还可能用于监控用户的私密信息。用户在使用一加设备时,需警惕来自不明应用的权限请求,避免下载不可信的应用程序。
延伸问答
一加手机的高危漏洞是什么?
一加手机存在的高危漏洞编号为CVE-2025-10184,CVSS评分为8.2/10,允许应用在未获用户同意的情况下读取短信和彩信。
这个漏洞是如何被发现的?
安全公司RAPID7在测试中发现该漏洞,并多次尝试联系一加进行反馈,但未得到回应,最终选择公开漏洞细节。
一加手机的哪些版本受到这个漏洞的影响?
多个版本的OxygenOS受到影响,但OxygenOS 11不受影响。
这个漏洞可能带来哪些安全风险?
黑客可以利用该漏洞窃取用户的短信验证码,劫持用户账户,甚至监控用户的私密信息。
RAPID7为何选择公开漏洞细节?
由于一加长期未回应,RAPID7迫于无奈选择公开漏洞细节以敦促一加修复。
一加在处理这个漏洞时的反应如何?
一加未对RAPID7的多次联系做出回应,导致研究人员最终公开漏洞信息。