ΑρχικήSecurityGoogle Messages - Wear OS: Ευπάθεια επιτρέπει σε εφαρμογές να στέλνουν SMS

Google Messages – Wear OS: Ευπάθεια επιτρέπει σε εφαρμογές να στέλνουν SMS

Μια ευπάθεια στην εφαρμογή Google Messages, σε συσκευές που τρέχουν Wear OS, επιτρέπει σε οποιαδήποτε εγκατεστημένη εφαρμογή να στέλνει σιωπηλά SMS, MMS ή RCS μηνύματα εκ μέρους του χρήστη.

Google Messages Wear OS SMS

Η ευπάθεια, με κωδικό CVE-2025-12080, προκύπτει από την εσφαλμένη διαχείριση των intents ACTION_SENDTO που χρησιμοποιούν URI schemes όπως sms:, smsto:, mms:, και mmsto:. Αυτή η λανθασμένη ρύθμιση παρακάμπτει την επιβεβαίωση του χρήστη και τους ελέγχους αδειών, επιτρέποντας στους επιτιθέμενους να αποστέλλουν μηνύματα σε τυχαίους παραλήπτες χωρίς ανίχνευση.

Η εφαρμογή Google Messages είναι η προεπιλεγμένη εφαρμογή μηνυμάτων στα περισσότερα έξυπνα ρολόγια Wear OS. Αυτό σημαίνει ότι ένας μεγάλος αριθμός συσκευών βρίσκεται σε κίνδυνο. Με περιορισμένες διαθέσιμες εναλλακτικές, το σφάλμα πιθανότατα επηρεάζει την πλειονότητα των συσκευών που λειτουργούν με τη συγκεκριμένη πλατφόρμα.

Δείτε επίσης: Κρίσιμη ευπάθεια .NET επηρεάζει χρήστες της QNAP

Η ευπάθεια αποκαλύφθηκε νωρίτερα φέτος και υπογραμμίζει τις συνεχιζόμενες προκλήσεις στην ασφάλεια των οικοσυστημάτων mobile συσκευών, όπου οι συμπαγείς διεπαφές και η έμμεση εμπιστοσύνη στις εφαρμογές συστήματος μπορούν να ενισχύσουν τις απειλές.

Η εταιρεία ασφαλείας io-no ανέφερε το ζήτημα μέσω του Mobile Vulnerability Reward Program της Google, κερδίζοντας μια αμοιβή $2,250. Η εταιρεία κυκλοφόρησε μια διόρθωση τον Μάιο του 2025.

Wear OS: Σοβαρή ευπάθεια στο Google Messages

Στην ουσία, το πρόβλημα έγκειται στο σύστημα intents του Android, έναν θεμελιώδη μηχανισμό για την επικοινωνία μεταξύ εφαρμογών. Τα intents επιτρέπουν στα components να ζητούν ενέργειες, όπως το άνοιγμα ενός dialer ή την αποστολή ενός μηνύματος, καθορίζοντας μια ενέργεια και ένα data URI. Τα explicit intents στοχεύουν σε ένα συγκεκριμένο app component, ενώ τα implicit επιτρέπουν στο σύστημα να κατευθύνει σε αντίστοιχα φίλτρα intents που δηλώνονται από τις εφαρμογές. Θεωρητικά, ευαίσθητες λειτουργίες όπως η αποστολή μηνυμάτων θα πρέπει να προκαλούν ένα μήνυμα επιβεβαίωσης στην εφαρμογή λήψης για να εξασφαλίζεται η συγκατάθεση του χρήστη.

Δείτε επίσης: XWiki: Ευπάθεια RCE χρησιμοποιείται για παράδοση cryptominer

Αυτό αποτρέπει το μοτίβο “confused deputy”, όπου μια προνομιούχα εφαρμογή εκτελεί άθελά της ενέργειες για έναν μη αξιόπιστο καλούντα. Στο κανονικό Android, η εφαρμογή Google Messages τηρεί αυτό το πρότυπο ζητώντας επιβεβαίωση πριν από την αποστολή. Ωστόσο, στο Wear OS, τα φίλτρα intents της εφαρμογής για messaging schemes αποτυγχάνουν να επιβάλουν επαλήθευση. Ως αποτέλεσμα, οποιαδήποτε εφαρμογή μπορεί να ενεργοποιήσει ένα intent ACTION_SENDTO χωρίς να χρειάζεται άδειες SEND_SMS, και η εφαρμογή Google Messages θα το επεξεργαστεί αυτόματα.

Η ευπάθεια δεν απαιτεί κακόβουλο κώδικα στο exploiting app· μια απλή, νόμιμη εφαρμογή αρκεί. Για παράδειγμα, μια αθώα εφαρμογή παρακολούθησης φυσικής κατάστασης ή ταπετσαρίας θα μπορούσε να ενσωματώσει το intent trigger, ενεργοποιούμενη κατά την εκκίνηση ή το πάτημα ενός κουμπιού. Οι ερευνητές σημειώνουν ότι χαρακτηριστικά του Wear OS (π.χ. Tiles), που επίσης εκκινούν intents, θα μπορούσαν να επεκτείνουν την επιφάνεια επίθεσης, αν και αυτοί οι τρόποι παραμένουν ανεξερεύνητοι.

Συνέπειες ευπάθειας

Οι επιπτώσεις είναι σοβαρές για την ιδιωτικότητα. Ένας επιτιθέμενος θα μπορούσε να διανείμει ένα trojanized app μέσω sideloading ή τρίτων καταστημάτων, και στη συνέχεια να εξάγει δεδομένα μέσω SMS με υψηλή χρέωση ή να παρενοχλήσει επαφές προσποιούμενος το θύμα.

Η εκμετάλλευση είναι αθόρυβη: χωρίς αναδυόμενα παράθυρα, χωρίς αιτήματα αδειών και χωρίς ορατά ίχνη πέρα από το αρχείο αποστολής μηνυμάτων.

Ένα proof-of-concept, διαθέσιμο στο GitHub στο io-no/CVE-Reports, δείχνει το σφάλμα χρησιμοποιώντας Kotlin code για να καλέσει το intent, με ένα δείγμα σώματος μηνύματος και recipient URI.

Δείτε επίσης: Ευπάθεια στο Ubuntu Kernel επιτρέπει πρόσβαση Root

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δοκιμασμένο σε Pixel Watch 3 με Wear OS (Android 15, build BP1A.250305.019.w3) και Google Messages έκδοση 2025_0225_RC03, το PoC στέλνει μηνύματα χωρίς αλληλεπίδραση, αν και παραλείπει πραγματικούς αριθμούς για ηθικούς λόγους.

Η Google αναγνώρισε την αναφορά στις 13 Μαρτίου 2025, επαίνεσε την ανακάλυψη και διέθεσε διορθώσεις μέχρι τον Μάιο. Οι χρήστες θα πρέπει να ενημερώσουν τις συσκευές τους άμεσα και να εξετάζουν προσεκτικά τις εγκαταστάσεις εφαρμογών.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS