CVE-2025-10184
OnePlus OxygenOS टेलीफोनी प्रदाता अनुमति बाईपास
- प्रकाशित
- 23 सित॰ 2025
- अद्यतन
- 23 सित॰ 2025
- सीएनए असाइन करना
- rapid7
- साक्ष्य देखे गए
- 25 अग॰ 2026
OnePlus OxygenOS टेलीफोनी प्रदाता अनुमति बाईपास
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
यह भेद्यता डिवाइस पर इंस्टॉल किए गए किसी भी एप्लिकेशन को अनुमति, उपयोगकर्ता इंटरैक्शन या सहमति के बिना सिस्टम-प्रदत्त टेलीफोनी प्रदाता से SMS/MMS डेटा और मेटाडेटा पढ़ने की अनुमति देती है। उपयोगकर्ता को यह भी सूचित नहीं किया जाता है कि SMS डेटा एक्सेस किया जा रहा है। इससे संवेदनशील जानकारी का खुलासा हो सकता है और SMS-आधारित मल्टी-फैक्टर ऑथेंटिकेशन (MFA) जांचों द्वारा प्रदान की गई सुरक्षा प्रभावी रूप से भंग हो सकती है। मूल कारण कई कंटेंट प्रोवाइडरों (com.android.providers.telephony.PushMessageProvider, com.android.providers.telephony.PushShopProvider, com.android.providers.telephony.ServiceNumberProvider) में राइट ऑपरेशन के लिए अनुमतियों की कमी और उन प्रोवाइडरों के अपडेट विधि में एक ब्लाइंड SQL इंजेक्शन का संयोजन है।
# CVE-2025-10184 के लिए Android APK प्रूफ-ऑफ-कॉन्सेप्ट OPPO/OnePlus टेलीफोनी प्रोवाइडर्स में SMS पढ़ने की अनुमति बायपास का प्रदर्शन करता है। इसमें सोर्स कोड, सत्यापन विवरण, और भेद्यता के लिए मैन्युअल फिक्स शामिल है।
CVE-2025-10184 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Android डिवाइसों पर OxygenOS Telephony प्रदाता में अनुमति बायपास (permission bypass) को प्रदर्शित करता है।
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।