安全公司直接公开一加系统窃取短信的高危安全漏洞 因一加长期不修复只能公开漏洞

安全公司直接公开一加系统窃取短信的高危安全漏洞 因一加长期不修复只能公开漏洞

💡 原文中文,约1200字,阅读约需3分钟。
📝

内容提要

安全公司RAPID7披露一加手机存在高危漏洞CVE-2025-10184,CVSS评分8.2/10,允许应用在未获用户同意的情况下读取短信和彩信。该漏洞源于内部组件缺陷,RAPID7多次尝试联系一加未果,最终公开漏洞细节以敦促修复。

🎯

关键要点

  • 安全公司RAPID7披露一加手机存在高危漏洞CVE-2025-10184,CVSS评分8.2/10。

  • 该漏洞允许应用在未获用户同意的情况下读取短信和彩信。

  • 漏洞源于一加内部组件com.oneplus.provider.telephony的缺陷,易受SQL注入攻击。

  • 多个版本的OxygenOS存在该漏洞,但OxygenOS 11不受影响。

  • RAPID7多次尝试联系一加未果,最终公开漏洞细节以敦促修复。

  • 在安全行业,未修复情况下公开漏洞细节属于大忌,RAPID7迫于无奈采取此举。

  • RAPID7从2025年5月1日开始尝试联系一加,但未得到任何回应。

🔎

延伸解读

漏洞的严重性与影响

CVE-2025-10184漏洞的CVSS评分为8.2,表明其严重性极高。该漏洞允许恶意应用在未获用户同意的情况下读取短信和彩信,可能导致用户隐私泄露和账户被劫持。用户应提高警惕,避免在未确认安全的情况下使用一加手机,尤其是在处理敏感信息时。

一加的响应与行业标准

RAPID7多次尝试联系一加但未获回应,最终选择公开漏洞细节。这在安全行业中是极为罕见且不被推荐的做法,通常情况下,研究人员会等待厂商修复漏洞后再披露。此举反映出一加在安全响应方面的不足,用户应关注厂商的安全更新和响应能力。

潜在的攻击方式

该漏洞使得黑客可以通过SQL注入等方式,悄无声息地访问用户的短信数据。这种攻击方式不仅可以窃取验证码,还可能用于监控用户的私密信息。用户在使用一加设备时,需警惕来自不明应用的权限请求,避免下载不可信的应用程序。

延伸问答

一加手机的高危漏洞是什么?

一加手机存在的高危漏洞编号为CVE-2025-10184,CVSS评分为8.2/10,允许应用在未获用户同意的情况下读取短信和彩信。

这个漏洞是如何被发现的?

安全公司RAPID7在测试中发现该漏洞,并多次尝试联系一加进行反馈,但未得到回应,最终选择公开漏洞细节。

一加手机的哪些版本受到这个漏洞的影响?

多个版本的OxygenOS受到影响,但OxygenOS 11不受影响。

这个漏洞可能带来哪些安全风险?

黑客可以利用该漏洞窃取用户的短信验证码,劫持用户账户,甚至监控用户的私密信息。

RAPID7为何选择公开漏洞细节?

由于一加长期未回应,RAPID7迫于无奈选择公开漏洞细节以敦促一加修复。

一加在处理这个漏洞时的反应如何?

一加未对RAPID7的多次联系做出回应,导致研究人员最终公开漏洞信息。

🏷️

标签

➡️

继续阅读