- شناسه CVE-2025-20955 :CVE
- NA :CWE
- yes :Advisory
- منتشر شده: می 7, 2025
- به روز شده: می 7, 2025
- امتیاز: 5.5
- نوع حمله: Information Disclosure
- اثر گذاری: Unknown
- حوزه: تلفن همراه
- برند: Samsung
- محصول: Samsung Mobile Devices
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری ناشی از پیکربندی نامناسب Export در کامپوننت NotificationHistoryImageProvider میتواند باعث افشای تصاویر اعلان (Notification Images) در دستگاههای موبایل سامسونگ شود. مهاجمان لوکال با سطح دسترسی محدود قادر خواهند بود بدون تعامل کاربر به دادههایی خصوصی دسترسی پیدا کنند.
توضیحات
در نسخههای آسیبپذیر، کامپوننت NotificationHistoryImageProvider بهصورت نادرست بهعنوان یک کامپوننت Export شده در سیستم اندروید تعریف شده است. این پیکربندی نادرست امکان دسترسی اپلیکیشنهای غیرمجاز به تصاویر اعلانها (notification images) را فراهم میکند؛ دادههایی که بهطور پیشفرض باید فقط برای اجزای قابلاعتماد سیستم در دسترس باشند. این آسیبپذیری تهدیدی مستقیم برای محرمانگی اطلاعات (Confidentiality) کاربران محسوب میشود.
وصلهی امنیتی ارائهشده در بهروزرسانی ماه می 2025 (SMR May-2025 Release 1) با اعمال مجوزهای دسترسی صحیح، مسیر سوءاستفاده از این کامپوننت را مسدود کرده است.
CVSS
Score | Severity | Version | Vector String |
5.5 | MEDIUM | 3.1 | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
لیست محصولات آسیب پذیر
Versions | Platform | Product |
affected at prior to SMR May-2025 Release in Android 13, 14, 15 | Android | Samsung Mobile Devices |
لیست محصولات بروز شده
Versions | Platform | Product |
unaffected at SMR May-2025 Release in Android 13, 14, 15 | Android | Samsung Mobile Devices |
نتیجه گیری
افشای ناخواسته اطلاعات از طریق کامپوننتهای Export شده یکی از رایجترین خطاهای امنیتی در توسعه اپلیکیشنهای اندروید محسوب میشود. آسیبپذیری شناساییشده در NotificationHistoryImageProvider، حریم خصوصی کاربران را در معرض خطر قرار میدهد. با توجه به انتشار پچ امنیتی رسمی توسط سامسونگ، بهروزرسانی دستگاه به نسخه امن اکیداً توصیه میشود.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-20955
- https://www.cvedetails.com/cve/CVE-2025-20955/
- https://security.samsungmobile.com/securityUpdate.smsb?year=2025&month=05
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-20955
- https://vuldb.com/?id.307714
- https://nvd.nist.gov/vuln/detail/CVE-2025-20955