ARTICLE / 安全
移动安全工具链与移动设备管理高危攻击链专题:Samsung Knox / Android Kernel / MobSF 漏洞全解析
⚠️ 免责声明:本文所有漏洞分析与 PoC 代码仅供安全研究和授权测试使用。未经授权对目标系统进行测试属于违法行为,作者不承担任何法律责任。
0x00 专题概述
移动设备已成为现代企业办公和个人生活的核心终端。从内核层的芯片组驱动到用户空间的安全框架(Samsung Knox),从 Android Framework 系统组件到移动安全分析工具链(MobSF),移动安全的攻击面横跨多个抽象层次。近年来,Samsung Knox 的 PROCA/FIVE 子系统中隐藏了长达 8 年的 UAF 漏洞,Android 图像处理库被 LANDFALL 间谍武器化为零日攻击链,MediaTek 基带芯片可通过伪基站远程触发 RCE,MobSF 安全审计工具自身也成为可被注入的攻击面。
本专题聚焦移动安全生态中的 10 个高危漏洞,覆盖 Samsung Knox 安全框架、Android 系统组件、芯片组级远程攻击面以及移动安全工具链四大领域,深入剖析竞争条件 UAF、越界写入、整数溢出、远程代码执行等多类攻击模式。
覆盖漏洞一览
| CVE | 产品 | CVSS | CWE | 类型 | PoC | 在野利用 |
|---|---|---|---|---|---|---|
| CVE-2026-20971 | Samsung Knox PROCA/FIVE | 7.8 | CWE-416 | UAF | ✅ | ❌ |
| CVE-2025-21042 | Samsung libimagecodec.quram.so | 9.8 | CWE-787 | OOB Write → RCE | ✅ | ✅ LANDFALL |
| CVE-2025-21048 | Knox Enterprise | 8.1 | CWE-22 | 路径遍历 → RCE | ✅ | ⚠️ |
| CVE-2025-48595 | Android Framework | 8.4 | CWE-190 | 整数溢出 → EoP | ✅ | ✅ CISA KEV |
| CVE-2024-53104 | Linux Kernel USB UVC | 7.8 | CWE-787 | OOB Write → EoP | ✅ | ✅ CISA KEV |
| CVE-2024-43093 | Android Framework | 7.8 | CWE-269 | 权限提升 | ✅ | ✅ CISA KEV |
| CVE-2025-48572 | Android Framework | 7.8 | — | 权限提升 | ✅ | ✅ CISA KEV |
| CVE-2024-21633 | MobSF | 6.5 | CWE-94 | 代码注入 → RCE | ✅ | ❌ |
| CVE-2024-20017 | MediaTek WiFi | 9.8 | CWE-787 | OOB Write → RCE | ✅ | ❌ |
| CVE-2025-48593 | Android Bluetooth | 9.8 | — | 远程 RCE | ⚠️ | ❌ |
| CVE-2024-20154 | MediaTek Modem | 9.8 | — | 伪基站 RCE | ⚠️ | ❌ |