Skip to content

CVE-2025-48554

已按 Android 14+ 学习范围重新校验;仅保留与 Android 14/15/16、当前 Pixel/Samsung/Huawei 设备或相关 Linux/Android 内核研究直接相关的条目。

基本信息

  • CVE: CVE-2025-48554
  • CVSS: 6.1
  • CWE: CWE-693
  • 严重性: Medium
  • 类型: DoS
  • ITW: ❌ 未见 CISA KEV 标记
  • 层级: Framework
  • 组件: DevicePolicyManagerService
  • 版本: 13, 14, 15, 16
  • 校验来源: CVE.org / OSV/ASB / CVSS 3.1
  • CVSS Vector: CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:H

漏洞概述

DevicePolicyManagerService handlePackagesChanged 逻辑错误可导致持久拒绝服务。

校验摘要

  • 站内范围:保留 Android 14 及以上相关内容;官方记录中如同时列出 Android 12/13,仅作为影响范围事实保留,不再建旧版本索引。
  • 官方描述要点:可能导致本地拒绝服务;需要用户交互;不需要额外执行权限。
  • 利用状态:未在 CISA KEV 中发现该编号;若厂商公告另有 targeted exploitation 说明,应以厂商公告为准。

影响范围

影响 DevicePolicyManagerService 所在的 Android Framework 层代码;以官方列出的受影响版本和设备厂商 backport 为准。

触发与利用

主要风险是使系统服务、网络/设备管理能力或相关组件进入不可用状态。

修复与缓解

  • 优先安装包含对应安全补丁级别(SPL)或厂商 SMR 的系统更新。
  • 对 Kernel/Bootloader/Vendor 条目,需以设备厂商发布的 OTA/固件包为准;AOSP patch 不等价于所有终端设备已修复。
  • 对 Framework/Native 条目,测试机应确认对应 Android Security Bulletin 月份之后的构建。

参考链接

导航