IT之家 9 月 26 日消息,安全公司 Rapid7 今天上周(9 月 23 日)發(fā)布文章,透露一加氧 OS(OxygenOS)12-15 系統(tǒng)存在嚴重安全漏洞,可在未經(jīng)授權(quán)的情況下讀取 / 發(fā)送短信。
該漏洞代號為 CVE-2025-10184,問題源于一加修改了 Android 系統(tǒng)內(nèi)置電話的“telephony content provider”API,增加 PushMessageProvider、PushShopProvider 和 ServiceNumberProvider 等組件,但沒有正確設(shè)置寫入權(quán)限。
這意味著黑客可以使用 SQL 注入等手段,用這些權(quán)限漏洞直接遠程侵入手機,在用戶未經(jīng)許可的情況下讀取、發(fā)送短信,攔截驗證碼等敏感短信,騙取用戶的錢財、盜取用戶隱私。
目前該漏洞已在一加 8T(IT之家注:氧 OS 12)和一加 10 Pro(氧 OS 14/15)系統(tǒng)中復(fù)現(xiàn),其他型號也有不同程度的影響。
不過氧 OS 11 并沒有類似的問題,但 Rapid 7 在 2025 年 5 月就報告了這個漏洞并做多次跟進,一加目前已經(jīng)承認了問題并提出解決方案,承諾將于 10 月中旬起陸續(xù)推送安全補丁,徹底封堵上述漏洞。
在更新到來前,建議上述使用系統(tǒng)的用戶只從可靠來源中下載 App,刪除不常用應(yīng)用或可疑應(yīng)用,并用動態(tài)令牌或通行證密鑰等更安全的認證工具替代短信驗證碼。
特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.