PTT評價

[討論] OPPO系統存在APP不用權限可讀簡訊的漏洞

看板MobileComm標題[討論] OPPO系統存在APP不用權限可讀簡訊的漏洞作者
ferr0204
(Ferr)
時間推噓16 推:17 噓:1 →:15

最初來源:
https://www.rapid7.com/blog/post/cve-2025-10184-oneplus-oxygenos-telephony-
provider-permission-bypass-not-fixed/

縮網址:https://reurl.cc/2QqOQO


美國資安廠商Rapid7發現海外一加使用的OxygenOS存在靠SQL注入手法,任何APP即可

在沒有權限允許下可讀用戶簡訊的漏洞,由於資安廠被OPPO放置Play五個月的情況下

選擇公開披露這個漏洞,隨後一加才表示正在調查此問題。

隨後根據網友測試CN版的ColorOS也有相同漏洞,

來源:https://www.v2ex.com/t/1162349
(簡中論壇不喜勿入)

OPPO跟realme都在其中,基本上是OPPO旗下的都有該漏洞並且橫跨數版本,但台版是

否在影響範圍內個人沒查到,但猜測也是中招。


由於漏洞是公開披露的狀態,在廠商OTA安全更新前使用者等於是裸奔,只能注意不要

使用不可靠的APP與平台,只是不知道舊手機有沒有救...

稍微看一下資安廠的文章真心覺得很扯,2025年居然可以靠SQL注入這種超簡單手法獲

得簡訊進而影響到二階段驗證的安全性,而且是橫跨數個系統版本...

--

※ PTT 留言評論
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 1.164.230.178 (臺灣)
PTT 網址
※ 編輯: ferr0204 (1.164.230.178 臺灣), 10/03/2025 20:12:37

LastAttack 10/03 20:15不然你要買蘋果?

Aerogel 10/03 20:17反正簡訊都是詐騙,給他看

shokotan 10/03 20:41手機都是後門 不要放機密資料最安全

snowwolf725 10/03 20:58https://i.meee.com.tw/4dnFfzz.jpg

snowwolf725 10/03 20:59內測版本已修復該漏洞

abc0922001 10/03 21:37廠商都要這樣才會修

avmm9898 10/03 21:39本來是要留一手 沒想到被發現了

spfy 10/03 22:05SQL injection應該是前幾基本的漏洞了 到底是...

bill22413 10/03 22:15本來下一支想買Oppo的我....

x9898997 10/03 22:42那些有簡訊OTP自動填入的,我記得也都沒有授權,怎

x9898997 10/03 22:42麼做到簡訊來自動填入?

Android系統的話是Google有提供OTP自動填入的API,可以到設定>Google>所有服務> >自動填入與密碼>簡訊驗證碼 去開關

oude 10/03 23:17為了電池,下一隻考慮OPPO或realme的說...

oude 10/03 23:19怎麼像故意留的,被公開才改

※ 編輯: ferr0204 (1.164.230.178 臺灣), 10/03/2025 23:31:01

paul40807 10/03 23:34OV米裡面O系統最穩定 但也僅止於表面功夫 反正橘子O

paul40807 10/03 23:34S國際版快來了 這種傻逼漏洞撞死不修還是別買這家

paul40807 10/03 23:34*裝死

hTCU11 10/03 23:36討論到安全性,剩沒幾家能用的

abc0922001 10/03 23:41真的喔,橘子OS要來了

nakts0123 10/04 00:21刷卡和很多二階段認證都用簡訊 被偷讀像資安裸奔

Hohenzollern10/04 00:31畢竟是中華人民共和國企業

astrofluket610/04 00:47鄉民:美國資安廠商不可信 呵呵

WOGEchidna 10/04 01:02系統這個東西有一好沒兩好的,iOS沒有多工,V家殘

WOGEchidna 10/04 01:02缺+功能下放看心情

micnight9 10/04 01:55這種資安 一加還能在美國賣手機??

p40403 10/04 03:22V國際版會給蘋果連接功能?會開放中國ai功能嗎

sincere77 10/04 08:36漏洞?後門?

tonyian 10/04 09:03連銀行驗證碼都越來越少簡訊,越來越多銀行app發送

tonyian 10/04 09:03,應該是不用太緊張

cplusplus42610/04 09:36呵繼續用中國機

jansan 10/04 10:32感覺不是漏洞 而是刻意留下的

haveastar 10/04 11:37直接繞過

paul40807 10/05 00:37馬來西亞跟另一個地區忘記是哪裡 開放登記橘子OS內

paul40807 10/05 00:37測了