CVE-2025-10184
OnePlus OxygenOS bypass de permisos del proveedor de telefonía
- Publicado
- 23 sept 2025
- Actualizado
- 23 sept 2025
- Asignación de CNA
- rapid7
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 89,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
La vulnerabilidad permite que cualquier aplicación instalada en el dispositivo lea datos y metadatos de SMS/MMS del proveedor de Telefonía proporcionado por el sistema sin permisos, interacción del usuario ni consentimiento. El usuario tampoco es notificado de que se está accediendo a sus datos de SMS. Esto podría provocar la divulgación de información sensible y podría romper efectivamente la seguridad proporcionada por las comprobaciones de Autenticación Multifactor (MFA) basadas en SMS. La causa raíz es una combinación de permisos faltantes para operaciones de escritura en varios proveedores de contenido (com.android.providers.telephony.PushMessageProvider, com.android.providers.telephony.PushShopProvider, com.android.providers.telephony.ServiceNumberProvider), y una inyección SQL ciega en el método de actualización de esos proveedores.
Fuentes
2Prueba de concepto APK de Android para CVE-2025-10184, que demuestra la omisión del permiso de lectura de SMS en los proveedores de telefonía OPPO/OnePlus. Incluye código fuente, detalles de verificación y una solución manual para la vulnerabilidad.
Prueba de concepto del exploit para CVE-2025-10184, que demuestra una omisión de permisos en el proveedor de telefonía OxygenOS en dispositivos Android.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.