PT-2025-39169 · Unknown+1 · Pushshopprovider+3
Calum Hutton
·
Publicado
2025-09-22
·
Atualizado
2026-01-13
·
CVE-2025-10184
CVSS v4.0
8.2
Alta
| Vetor | AV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões 12 a 15 do OnePlus OxygenOS
Descrição
Um problema de segurança significativo afeta dispositivos OnePlus executando o OxygenOS. Esta falha permite que qualquer aplicativo instalado leia dados e metadados de SMS/MMS do provedor de Telefonia do sistema sem exigir permissão, interação ou consentimento do usuário. O usuário não é notificado de que seus dados de SMS estão sendo acessados. Isso pode comprometer informações sensíveis e prejudicar a segurança da Autenticação de Múltiplos Fatores (MFA) baseada em SMS. A causa raiz é a falta de permissões de escrita em vários provedores de conteúdo (com.android.providers.telephony.PushMessageProvider, com.android.providers.telephony.PushShopProvider, com.android.providers.telephony.ServiceNumberProvider) e uma vulnerabilidade de injeção de SQL às cegas no método
update desses provedores. A vulnerabilidade permite que um invasor extraia mensagens SMS através de consultas booleanas. O problema foi descoberto em maio de 2025 e divulgado publicamente em setembro de 2025. Embora a OnePlus tenha reconhecido o problema, uma correção não estava imediatamente disponível, com um lançamento planejado para meados de outubro de 2025.Recomendações
Atualize seu dispositivo para a versão mais recente do OxygenOS assim que a correção estiver disponível, a partir de meados de outubro de 2025.
Remova quaisquer aplicativos não confiáveis do seu dispositivo.
Mude da Autenticação de Múltiplos Fatores (MFA) baseada em SMS para um aplicativo autenticador.
Use aplicativos de mensagens criptografadas em vez de SMS para comunicações sensíveis.
Considere mudar as notificações de SMS para notificações push.
Exploit
Correção
Missing Authorization
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Oxygenos
Pushmessageprovider
Pushshopprovider
Servicenumberprovider