CVE-2025-10184
ثغرة تجاوز صلاحيات مزود الاتصالات في نظام OnePlus OxygenOS
- تم النشر
- 23/09/2025
- محدث
- 23/09/2025
- تخصيص CNA
- rapid7
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 89.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تسمح هذه الثغرة لأي تطبيق مثبت على الجهاز بقراءة بيانات SMS/MMS والبيانات الوصفية من مزوّد الاتصالات (Telephony provider) المقدَّم من النظام دون الحصول على إذن، أو تفاعل من المستخدم، أو موافقته. كما لا يتم إشعار المستخدم بأن بيانات SMS يتم الوصول إليها. قد يؤدي هذا إلى كشف معلومات حساسة، وقد يكسر فعليًا الحماية التي توفرها فحوصات المصادقة متعددة العوامل (MFA) القائمة على SMS. السبب الجذري هو مزيج من الأذونات المفقودة لعمليات الكتابة في العديد من مزوّدي المحتوى (com.android.providers.telephony.PushMessageProvider، com.android.providers.telephony.PushShopProvider، com.android.providers.telephony.ServiceNumberProvider)، وحقن SQL أعمى في طريقة التحديث (update) لهؤلاء المزوّدين.
المصادر
2إثبات مفهوم APK لأندرويد لـ CVE-2025-10184، يوضح تجاوز إذن قراءة الرسائل القصيرة في مزودي الاتصالات OPPO/OnePlus. يتضمن كود المصدر، تفاصيل التحقق، وإصلاح يدوي للثغرة.
إثبات مفهوم لاستغلال CVE-2025-10184، يوضح تجاوزًا للصلاحيات في مزوّد الاتصالات OxygenOS على أجهزة أندرويد.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.