手机装个来源不明的应用就能拿到最高权限,一加和OPPO还没全部修完

admin 2026-09-30 05:22:56 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 一加与OPPO手机存在两处可串联的本地提权漏洞,普通应用安装即可获取最高权限,涉及AtlasService服务未校验调用方及olc2接口命令拼接风险。目前部分出口机型已修复,国行及老机型状态不明,建议用户立即核对系统版本号是否达16.0.10.500,确认机型是否在维护范围,并清理来源不明应用。 综合评分: 85 文章分类: 移动安全,漏洞分析,实战经验,安全建设,漏洞预警


手机装个来源不明的应用就能拿到最高权限,一加和OPPO还没全部修完

原创

tcode tcode

字节脉搏实验室

2026年9月29日 11:10 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

九月二十四日,一名长期使用一加手机的安全研究者公开了两处可以串联使用的本地缺陷:一个普通应用不需要申请任何权限,被安装并运行后就能在这台手机上拿到最高权限。他的日常用机是没做过预置修改的一加15,同一个安装包一次运行就成功;更早的验证在一台已解锁的一加12 Pro上完成。

这件事最容易读乱的地方,是补丁、公告和版本号被当成一件东西。披露当天,英文安全媒体强调三点:厂商还没有分配CVE编号,还没有发布修复,也找不到以这两个缺陷命名的安全公告。但研究者自己的时间线记着另一件事:八月十八日,一加15已经收到过一版修复固件。这两句话只在补上“哪一款机型、看哪一行版本号”之后才不冲突。

本文没有在一加或OPPO设备上运行过这段代码,也没有接触真实受害者。下面的分析来自研究者的公开材料、厂商回信原文、厂商的披露政策和安卓官方对应用沙箱的说明。

先分清补丁、公告和版本号

CVE编号和厂商公告是行业协作的产物,它们回答的是“这件事有没有被命名、被收录、被统一发布”,不回答“你手上这台机器现在是什么状态”。版本号反过来,它不解释原因,却是唯一能对应到具体设备的事实。

研究者四月十八日提交报告,五月二十日收到厂商确认,八月十八日一加15收到修复固件,九月二十四日他公开材料;整个过程里既没有CVE编号,也没有公开发布的安全公告。

所以先给结论:读到某厂商漏洞时,把问题从“厂商说不说”换成“我的版本号是多少”。它决定了后面所有动作的顺序:先做版本核对,再谈卸载、改密和取证。

两个缺陷是怎么串成一条链的

按研究者的描述,第一个缺陷出在一个叫AtlasService的氧OS自有服务里。它以最高权限身份运行,接收来自任意进程的调用,却不校验调用方是谁。触发方式是构造一个特定的调试事件名,服务会把攻击者提供的字符串写进一个系统属性,再启动一个音频调试程序。这个程序同样以最高权限身份运行,并且落在限制更宽的调试域里:它把属性值直接拼进目录路径,再对路径逐级执行拼接出来的命令,字符串没有做转义。属性值有九十二字节上限,但研究者指出,这已经够写成“分号加读取自己事先写好的一段脚本,再把后半句注释掉”。

第二个缺陷补上最后一步。厂商预置的olc2硬件抽象层里有一个执行命令的接口,唯一的门槛是调用方必须已经是最高权限,而第一个缺陷刚好提供了这个身份。两项串起来之后,命令运行在拥有全部底层权限的域里。研究者给出的修复方向是:给事件接口加调用方校验,去掉未转义的命令拼接,并给这个执行接口加对端过滤。

需要强调,以上是研究者的复现结论,本文没有复刻,也不掌握攻击者身份。它证明的是“装一个不需要权限的应用就足够”,不是“已经有人在这么干”。

厂商说的“已修复”,和你要核对的那行字

厂商在五月二十日的回信里确认漏洞有效、已经安排修复,同时声明自己拥有漏洞披露的最终决定权:即便修复版本全面推送,研究者也不得自行整理发布完整技术细节,否则将追究法律责任。这封邮件里还有一句对读者更直接,它称该问题适用于OPPO全系列终端产品。研究者公开了邮件全文。

把它和厂商公开的责任披露政策对照,口径并不一致。政策写着:五个工作日内确认收到报告;严重漏洞力争在九十天内完成修复;在被给予合理时间调查和缓解之前,请不要向任何人披露细节。而实际过程是:四月十八日提交,五月二十日收到确认,间隔约三十二天;八月十八日修复固件推送,距提交约一百二十二天。研究者中途两次追问进展没有回音,最后按自己声明的九十天窗口公开。

九月二十八日,厂商安全团队又补充了一次进度并经研究者公开:修复代码七月底已经合并;仍在维护的OPPO、一加等出口机型中,一百五十一款已修复,十八款待发布,待发布的计划十月推送;现有维护分支的发布周期是两到三个月,代码合并后还要等维护窗口才能随系统更新下发。

把两段口径放在一起,能算出一件事:一百五十一加十八,等于一百六十九,这是本次盘点覆盖的机型总量,不是受影响机型的全量清单。更关键的是那两个限定词,“出口机型”和“仍在维护”,意味着国行版本和已停止维护的老机型都不在这句话的范围里。研究者也写明,厂商至今没有给出完整的受影响机型与版本清单。另外,研究者记录的修复版本与时间线里的固件名在型号前缀上不一致,应以厂商后续说明为准;比对时先看版本号段,不必纠结前缀。

现在能做的自查

第一件,把版本号读出来。在设置里的“关于手机”或“版本信息”能看到系统版本和内部版本号。以本次披露为参照,一加15对应的修复版本是16.0.10.500。低于这个数值、或者对不上的机器,先按尚未修复对待,直到能对上厂商公布的信息。这是不需要等别人给结论的一步。

第二件,判断你的机型在不在维护范围里。厂商九月二十八日的表述只覆盖出口机型中仍在维护的那部分;如果你用的是老机型或国行版本,公开材料目前回答不了它是否已修复。先把这条写进待确认清单。

第三件,回到攻击链的起点。这条链必须先有一个来源不明的应用被装上并运行。近期没有侧载过应用、一直只从官方商店装应用的用户,暴露面明显更小;装过来源不明安装包、朋友转发的安装文件、破解或改版应用的机器,应当优先核对版本,并清掉不再需要的应用。

关于痕迹,研究者的材料提到两个可核对点:会有系统属性被写入,调试日志目录下会生成以传入值命名的子目录。但属性通常很快被后续流程覆盖,目录在正常调试时也会产生,只有出现异常字符的目录名才更像线索。没找到痕迹不等于没被利用;终端取证需要授权条件,普通用户不必把手机翻个底朝天。

如果只记一个问题,就记这个:这台手机的版本号,能不能对上一份写明机型和版本的修复说明。想把它转述给别人,可以按顺序问三句:

• 我的系统版本和内部版本号是多少,是否达到厂商写明修复的那个版本?

• 我的机型和地区版本,是否落在厂商明确说过的维护范围里;如果不在,谁能给出可核对的修复承诺?

• 这台手机最近一次安装非官方来源的应用是什么时候、谁装的、现在还留着吗?

证据边界也要说清:截至本文核对时点,公开材料里没有任何一方声称这两个缺陷已在真实攻击中被使用,研究者本人也强调这是本地攻击、需要先装应用;本文没有复现,也不掌握受影响机型的完整清单。能自己核验的状态只有两项,本机版本号,和最近一次装机来源。

来源

  1. Rasmus Moorats 一加 OxygenOS 本地提权原始披露(含 9 月 28 日更新与完整时间线);发布时间:2026-09-24(页面日期;含 2026-09-28 更新);时区:页面未标注时区,按页面日期记录;2026-09-29 实读;https://blog.nns.ee/2026/09/24/oneplus-root/;一手材料:两处缺陷机制、测试机型与系统版本、厂商补充口径、披露时间线。

  2. 一加安全团队 2026-05-20 回信全文(研究者公开原件);发布时间:2026-05-20 11:14(邮件内标注);时区:邮件未标注时区;2026-09-29 实读;https://blog.nns.ee/raw/2026-09-24-oneplus-root/2026-05-20-oneplus-email.txt;一手材料:独家披露权主张、法律责任提示、适用 OPPO 全系列终端产品的范围说法。

  3. OnePlus Responsible Disclosure Policy;发布时间:页面未标注日期;2026-09-29 实读;时区:核验时间 Asia/Shanghai;https://security.oneplus.com/en/responsibleDisclosure;厂商公开政策;正文由该页自身前端脚本包渲染,含 5 个工作日确认与 90 天修复目标。

  4. The Hacker News 一加未经修复漏洞报道;发布时间:2026-09-24;时区:页面未标注时区,按页面日期记录;2026-09-29 实读;https://thehackernews.com/2026/09/unpatched-oneplus-flaws-let-installed.html;二手报道:披露时无 CVE、无修复、无公告,并注明无在野利用证据。

  5. Android 应用沙箱(官方文档,中文镜像);发布时间:动态文档未显示首发时间;2026-09-29 实读;时区:核验时间 Asia/Shanghai;https://source.android.google.cn/docs/security/app-sandbox;平台基线:每应用唯一 UID 与内核级应用沙箱。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:字节脉搏实验室 tcode tcode《手机装个来源不明的应用就能拿到最高权限,一加和OPPO还没全部修完》

评论:0   参与:  0