TGViewer
隐私中国 Dark Web Inform 隐私中国 Dark Web Inform @cn_privacy · 16.7K subscribers
Post #613 34.1K
加被曝高危漏洞未修复 安全公司怒而公开漏洞细节

安全公司 RAPID7 公开披露一加手机系统中存在 CVE-2025-10184 高危漏洞,攻击者可绕过用户许可读取短信和彩信,威胁严重。一加自5月起被多次联系但始终未回应,RAPID7最终决定公布漏洞细节及部分利用代码,以迫使修复。

该漏洞影响多个 OxygenOS 版本(12至15),源于组件 com.oneplus.provider.telephony 权限控制失当,允许应用在后台访问短信内容并执行 SQL 注入攻击。攻击无需用户操作或提示,用户完全不知情。

RAPID7警告称,黑客可借此窃取验证码、劫持账户,甚至监控用户隐私信息。尽管安全行业通常在厂商修复前不公开漏洞,此次因厂商长时间沉默,被迫打破惯例。

一加目前仍未作出回应,ColorOS 是否受影响也尚不明确。安全专家呼吁用户提高警惕,避免下载来源不明的应用。

有没有一种可能是取证后门?
  • 😁 59
  • ❤ 11
More from @cn_privacy
  1. Sep 21, 2026号称只看不动”的加密看盘 App 被曝藏木马:可跨应用窃取 iPhone 钱包私钥 一款号称只读取公开链上数据的加密货币看盘应用 FomoPeek,被曝在安装包中植入了针对 iOS…
  2. Sep 17, 2026苹果 iOS 27.2 测试版加入“覆盖存储”:彻底覆写闪存,或为中国市场独占 苹果在 iOS 27.2 Beta 1 中加入了一项名为“覆盖存储”的新选项,可在用户抹除设备数据时…
  3. Apr 20, 2026安全研究者揭露 AI 应用潜在“后门”机制,引发隐私争议 2026 年 4 月,专注隐私与网络安全的研究者 Alexander Hanff 发布调查文章,指控 AI 公司 Anth…
  4. Feb 6, 2026迅雷被曝劫持下载内容:官方 ISO 镜像被替换为捆绑软件的第三方版本 近日,有 B 站网友 @GTX690战术核显卡导弹 发布视频称,在使用 迅雷 下载 Windows 10 等系…
  5. Jan 25, 2026微软确认:BitLocker 设备解密密钥可依法向 FBI 提供 微软近日确认,在特定执法请求下,可向 FBI 等执法机构提供存储在微软云端的 BitLocker 设备解密密钥。这…
  6. Jan 23, 2026海外版小米官方应用商店发现恶意软件,用户需立即自查设备 2026 年 1 月 22 日,安全厂商 Dr.Web 披露,在小米官方应用商店 GetApps 中发现多款携带新型 And…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →