安全公司直接公开一加系统窃取短信的高危安全漏洞 因一加长期不修复只能公开漏洞

安全公司直接公开一加系统窃取短信的高危安全漏洞 因一加长期不修复只能公开漏洞

💡 原文中文,约1200字,阅读约需3分钟。
📝

内容提要

安全公司RAPID7披露一加手机存在高危漏洞CVE-2025-10184,CVSS评分8.2/10,允许应用在未获用户同意的情况下读取短信和彩信。该漏洞源于内部组件缺陷,RAPID7多次尝试联系一加未果,最终公开漏洞细节以敦促修复。

🔎

延伸解读

漏洞的严重性与影响

CVE-2025-10184漏洞的CVSS评分为8.2,表明其严重性极高。该漏洞允许恶意应用在未获用户同意的情况下读取短信和彩信,可能导致用户隐私泄露和账户被劫持。用户应提高警惕,避免在未确认安全的情况下使用一加手机,尤其是在处理敏感信息时。

一加的响应与行业标准

RAPID7多次尝试联系一加但未获回应,最终选择公开漏洞细节。这在安全行业中是极为罕见且不被推荐的做法,通常情况下,研究人员会等待厂商修复漏洞后再披露。此举反映出一加在安全响应方面的不足,用户应关注厂商的安全更新和响应能力。

潜在的攻击方式

该漏洞使得黑客可以通过SQL注入等方式,悄无声息地访问用户的短信数据。这种攻击方式不仅可以窃取验证码,还可能用于监控用户的私密信息。用户在使用一加设备时,需警惕来自不明应用的权限请求,避免下载不可信的应用程序。

Q&A

一加手机的高危漏洞是什么?

一加手机存在的高危漏洞编号为CVE-2025-10184,CVSS评分为8.2/10,允许应用在未获用户同意的情况下读取短信和彩信。

这个漏洞是如何被发现的?

安全公司RAPID7在测试中发现该漏洞,并多次尝试联系一加进行反馈,但未得到回应,最终选择公开漏洞细节。

一加手机的哪些版本受到这个漏洞的影响?

多个版本的OxygenOS受到影响,但OxygenOS 11不受影响。

这个漏洞可能带来哪些安全风险?

黑客可以利用该漏洞窃取用户的短信验证码,劫持用户账户,甚至监控用户的私密信息。

RAPID7为何选择公开漏洞细节?

由于一加长期未回应,RAPID7迫于无奈选择公开漏洞细节以敦促一加修复。

一加在处理这个漏洞时的反应如何?

一加未对RAPID7的多次联系做出回应,导致研究人员最终公开漏洞信息。

🏷️

标签

➡️

继续阅读