PT-2025-39169 · Unknown+1 · Pushshopprovider+3

Calum Hutton

·

Publicado

2025-09-22

·

Atualizado

2026-01-13

·

CVE-2025-10184

CVSS v4.0

8.2

Alta

VetorAV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões 12 a 15 do OnePlus OxygenOS
Descrição Um problema de segurança significativo afeta dispositivos OnePlus executando o OxygenOS. Esta falha permite que qualquer aplicativo instalado leia dados e metadados de SMS/MMS do provedor de Telefonia do sistema sem exigir permissão, interação ou consentimento do usuário. O usuário não é notificado de que seus dados de SMS estão sendo acessados. Isso pode comprometer informações sensíveis e prejudicar a segurança da Autenticação de Múltiplos Fatores (MFA) baseada em SMS. A causa raiz é a falta de permissões de escrita em vários provedores de conteúdo (com.android.providers.telephony.PushMessageProvider, com.android.providers.telephony.PushShopProvider, com.android.providers.telephony.ServiceNumberProvider) e uma vulnerabilidade de injeção de SQL às cegas no método update desses provedores. A vulnerabilidade permite que um invasor extraia mensagens SMS através de consultas booleanas. O problema foi descoberto em maio de 2025 e divulgado publicamente em setembro de 2025. Embora a OnePlus tenha reconhecido o problema, uma correção não estava imediatamente disponível, com um lançamento planejado para meados de outubro de 2025.
Recomendações Atualize seu dispositivo para a versão mais recente do OxygenOS assim que a correção estiver disponível, a partir de meados de outubro de 2025. Remova quaisquer aplicativos não confiáveis do seu dispositivo. Mude da Autenticação de Múltiplos Fatores (MFA) baseada em SMS para um aplicativo autenticador. Use aplicativos de mensagens criptografadas em vez de SMS para comunicações sensíveis. Considere mudar as notificações de SMS para notificações push.

Exploit

Correção

Missing Authorization

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-14726
CVE-2025-10184

Produtos afetados

Oxygenos
Pushmessageprovider
Pushshopprovider
Servicenumberprovider