ΑρχικήSecurityOnePlus: Ευπάθεια στο OxygenOS επιτρέπει σε apps να διαβάζουν SMS

OnePlus: Ευπάθεια στο OxygenOS επιτρέπει σε apps να διαβάζουν SMS

Μια σοβαρή ευπάθεια ασφαλείας στο OxygenOS της OnePlus επιτρέπει σε οποιαδήποτε εγκατεστημένη εφαρμογή να διαβάζει μηνύματα SMS και MMS, χωρίς να ζητά άδεια ή να ειδοποιεί τους χρήστες.

OnePlus Ευπάθεια στο OxygenOS

Η ευπάθεια, που παρακολουθείται ως CVE-2025-10184, επηρεάζει πολλές συσκευές OnePlus που τρέχουν εκδόσεις OxygenOS από την 12 έως την 15. Τίθενται σε κίνδυνο συστήματα ελέγχου ταυτότητας πολλαπλών παραγόντων (MFA) που βασίζονται σε SMS και μπορούν να εκτεθούν ευαίσθητες προσωπικές επικοινωνίες.

Η εταιρεία κυβερνοασφάλειας Rapid7 εντόπισε αυτή την ευπάθεια παράκαμψης αδειών σε διάφορα μοντέλα smartphone της OnePlus, συμπεριλαμβανομένων των OnePlus 8T, OnePlus 10 Pro 5G, και πιθανώς άλλων συσκευών.

Η ευπάθεια προκύπτει από internal content providers που δεν είναι σωστά ασφαλισμένοι μέσα στο πακέτο Android Telephony (com.android.providers.telephony) και μπορούν να χρησιμοποιηθούν μέσω τεχνικών SQL injection.

OnePlus OxygenOS Ευπάθεια

Η ευπάθεια εκμεταλλεύεται το σύστημα content provider του Android, το οποίο διαχειρίζεται το structured data access μεταξύ εφαρμογών.

Δείτε επίσης: Salesforce CLI Installer: Ευπάθεια επιτρέπει εκτέλεση κακόβουλου κώδικα

Η OnePlus εισήγαγε τρεις επιπλέον exported content providers στην υλοποίηση του OxygenOS που δεν υπάρχουν στο stock Android: PushMessageProvider, PushShopProvider και ServiceNumberProvider. Αυτοί οι πάροχοι περιέχουν ανεπαρκείς ελέγχους αδειών και στερούνται κατάλληλης προστασίας από SQL injection.

Το πιο κρίσιμο ελάττωμα υπάρχει στο ServiceNumberProvider class, όπου η μέθοδος ενημέρωσης δέχεται αυθαίρετο SQL κώδικα μέσω της “παραμέτρου where” χωρίς sanitization.

OnePlus: Ευπάθεια στο OxygenOS επιτρέπει σε apps να διαβάζουν SMS

Κακόβουλες εφαρμογές μπορούν να εκμεταλλευτούν αυτή την αδυναμία για να πραγματοποιήσουν επιθέσεις blind SQL injection, χρησιμοποιώντας τεχνικές Boolean inference για να εξάγουν δεδομένα SMS, χαρακτήρα προς χαρακτήρα, από τη βάση δεδομένων μηνυμάτων της συσκευής.

Η διαδικασία εκμετάλλευσης περιλαμβάνει τη δημιουργία SQL queries με UNION SELECT statements και substr functions για τη συστηματική εξαγωγή περιεχομένων μηνυμάτων.

Επιπτώσεις της ευπάθειας

Αυτή η ευπάθεια παρουσιάζει σημαντικές επιπτώσεις ασφαλείας πέρα από την απλή υποκλοπή μηνυμάτων. Παρακάμπτει ουσιαστικά το σύστημα αδειών READ SMS του Android, επιτρέποντας σε κακόβουλες εφαρμογές να έχουν πρόσβαση σε δεδομένα SMS σιωπηλά χωρίς τη συγκατάθεση του χρήστη ή ειδοποιήσεις συστήματος.

Δείτε επίσης: CISA: Ευπάθεια Chrome zero-day στον Κατάλογο KEV

Το πιο σημαντικό είναι ότι αυτή η κατάσταση θέτει σε κίνδυνο και τα συστήματα MFA που βασίζονται σε SMS, τα οποία χρησιμοποιούνται από εφαρμογές τραπεζών, πλατφόρμες κοινωνικών μέσων και άλλες υπηρεσίες.

Η ευπάθεια επηρεάζει τις εκδόσεις OxygenOS 12, 14 και 15 σε πολλά μοντέλα συσκευών. Σημειωτέον, οι εκδόσεις OxygenOS 11 που δοκιμάστηκαν δεν ήταν ευάλωτες, υποδηλώνοντας ότι το ελάττωμα ασφαλείας εισήχθη κατά τη διάρκεια του κύκλου ανάπτυξης του OxygenOS 12, το 2021.

Η Rapid7 εκτιμά ότι το ζήτημα θα μπορούσε να αξιοποιηθεί για δραστηριότητες παρακολούθησης από κρατικούς hackers και αυταρχικά καθεστώτα που επιδιώκουν να παρακολουθούν επικοινωνίες.

Η OnePlus φέρεται να αδιαφόρησε για τις προσπάθειες αποκάλυψης της Rapid7, τον Μάιο του 2025. Έτσι, η εταιρεία αναγκάστηκε να αποκαλύψει την ευπάθεια.

OnePlus: Ευπάθεια στο OxygenOS επιτρέπει σε apps να διαβάζουν SMS

Οι χρήστες μπορούν να μετριάσουν την έκθεση αφαιρώντας μη απαραίτητες εφαρμογές, μεταβαίνοντας από MFA που βασίζεται σε SMS σε εφαρμογές αυθεντικοποίησης, και χρησιμοποιώντας πλατφόρμες ανταλλαγής μηνυμάτων με κρυπτογράφηση από άκρο σε άκρο. Αυτά είναι κάποια μέτρα που μπορούν να λάβουν οι χρήστες μέχρι η OnePlus να κυκλοφορήσει ενημερώσεις ασφαλείας που αντιμετωπίζουν το CVE-2025-10184.

Δείτε επίσης: Chrome: Ευπάθειες επιτρέπουν διαρροή δεδομένων & system crashes

OxygenOS: Ασφάλεια σε κίνδυνο

Η αποκάλυψη του CVE-2025-10184 φέρνει στο προσκήνιο ένα σοβαρό πρόβλημα στον πυρήνα του OxygenOS: αδύναμη προστασία των content providers που χειρίζονται ευαίσθητα δεδομένα. Το ζήτημα δεν αφορά απλώς παραβίαση ιδιωτικότητας· υπονομεύει βασικές λειτουργίες ασφαλείας του Android, καθώς καταργεί την απαίτηση για άδεια READ_SMS. Έτσι, οποιαδήποτε εφαρμογή –ακόμα κι αν φαίνεται ακίνδυνη– μπορεί να αποκτήσει σιωπηρή πρόσβαση σε μηνύματα και κωδικούς μιας χρήσης.

Η απουσία έγκαιρης ανταπόκρισης από την OnePlus εντείνει την ανησυχία. Όταν ένας προμηθευτής αγνοεί υπεύθυνες αποκαλύψεις για μήνες, οι συσκευές μένουν εκτεθειμένες σε επιθέσεις zero-day, ιδιαίτερα σε περιβάλλοντα όπου η επιτήρηση ή η κυβερνοκατασκοπεία είναι συχνό φαινόμενο.

Η υπόθεση αποτελεί ξεκάθαρη υπενθύμιση ότι ακόμη και δημοφιλείς custom ROMs μπορούν να κρύβουν επικίνδυνες αστοχίες ασφαλείας, απαιτώντας συνεχή επαγρύπνηση από καταναλωτές και επαγγελματίες IT.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS