[討論] OPPO系統存在APP不用權限可讀簡訊的漏洞

作者: ferr0204 (Ferr)   2025-10-03 20:11:35
最初來源:
https://www.rapid7.com/blog/post/cve-2025-10184-oneplus-oxygenos-telephony-
provider-permission-bypass-not-fixed/
縮網址:https://reurl.cc/2QqOQO
美國資安廠商Rapid7發現海外一加使用的OxygenOS存在靠SQL注入手法,任何APP即可
在沒有權限允許下可讀用戶簡訊的漏洞,由於資安廠被OPPO放置Play五個月的情況下
選擇公開披露這個漏洞,隨後一加才表示正在調查此問題。
隨後根據網友測試CN版的ColorOS也有相同漏洞,
來源:https://www.v2ex.com/t/1162349
(簡中論壇不喜勿入)
OPPO跟realme都在其中,基本上是OPPO旗下的都有該漏洞並且橫跨數版本,但台版是
否在影響範圍內個人沒查到,但猜測也是中招。
由於漏洞是公開披露的狀態,在廠商OTA安全更新前使用者等於是裸奔,只能注意不要
使用不可靠的APP與平台,只是不知道舊手機有沒有救...
稍微看一下資安廠的文章真心覺得很扯,2025年居然可以靠SQL注入這種超簡單手法獲
得簡訊進而影響到二階段驗證的安全性,而且是橫跨數個系統版本...
作者: Hohenzollern   2025-10-04 00:31:00
畢竟是中華人民共和國企業
作者: astrofluket6   2025-10-04 00:47:00
鄉民:美國資安廠商不可信 呵呵
作者: cplusplus426 (c++)   2025-10-04 09:36:00
呵繼續用中國機

Links booklink

Contact Us: admin [ a t ] ucptt.com