文章总结: 高通发布2025年12月安全更新修复11个漏洞,最严重为CVE-2025-47372(CVSS9.0),影响启动过程可能导致任意代码执行,主要影响骁龙8Gen3和X755G调制解调器等芯片。其他漏洞涉及音频、摄像头、汽车系统等多媒体子系统。补丁已共享给OEM,用户应联系设备制造商了解更新状态并及时部署。
综合评分: 87
文章分类: 漏洞分析,漏洞预警,IoT安全,移动安全,硬件安全
启动过程遭入侵:高通骁龙8 Gen3及5G调制解调器曝出高危漏洞(CVE-2025-47372)
黑白之道
2025年12月7日 09:19
山东
#
高通公司发布了2025年12月重大安全更新,修复了其芯片组生态系统中11个不同漏洞。本次补丁包的重点是一个设备启动过程中的高危漏洞,该漏洞可能允许攻击者执行任意代码,同时还修复了影响音频、摄像头和汽车系统的高危问题。补丁已共享给原始设备制造商(OEM),并敦促其立即部署到终端用户设备。
Part01
关键漏洞详情
本月公告中最严重的漏洞是CVE-2025-47372,这是一个CVSS评分为9.0的关键级专有软件问题。该漏洞存在于”启动”技术领域,被描述为”缓冲区复制未检查输入大小”(经典缓冲区溢出)。当未经认证的损坏ELF映像(文件大小超出限制)被读入缓冲区时,会导致”内存损坏”。
受影响芯片组包括:
- 骁龙8 Gen3
- 骁龙X75 5G调制解调器-RF系统
- FastConnect 7800
另一个重要的专有漏洞是CVE-2025-47319(关键级,CVSS 6.7),影响高级操作系统(HLOS)。该漏洞涉及”敏感系统信息暴露给未授权控制域”,具体原因是”在向HLOS暴露内部TA-to-TA[可信应用]通信API时导致信息泄露”。
Part02
多媒体子系统高危漏洞
公告还强调了影响多媒体子系统的多个高危问题:
- 音频:CVE-2025-47323(CVSS 7.8)涉及”整数溢出或回绕”,当在用户空间和根空间之间路由大数据包时会导致内存损坏
- 摄像头:CVE-2025-47387(CVSS 7.8)是一个”不可信指针解引用”漏洞,在处理未经验证的JPEG数据IOCTL时触发
- 视频:CVE-2025-27063(中等评级但CVSS 7.8)涉及视频播放超时期间的”释放后使用”错误
Part03
开源组件与汽车系统漏洞
高通还修复了集成到其产品中的开源组件漏洞。值得注意的是,CVE-2025-47382(CVSS 7.8)影响引导加载程序,由于授权不正确,导致”加载无效固件时内存损坏”。
针对汽车领域,CVE-2025-47322(CVSS 7.8)影响汽车Android操作系统。该”释放后使用”漏洞发生在处理设置模式的IOCTL调用时,对运行在骁龙平台上的联网车辆系统构成风险。
Part04
受影响芯片组范围
受影响芯片组范围广泛,包括:
- 旗舰移动平台(骁龙8 Gen1/2/3)
- 中端芯片(骁龙6/7系列)
- 调制解调器(骁龙X65/X75)
- 连接模块(FastConnect 6700/6900/7800)
高通建议”补丁正在积极共享给OEM”,用户应”联系设备制造商了解已发布设备的补丁状态”。
参考来源:
Boot Process Compromised: Critical Flaw (CVE-2025-47372) Hits Snapdragon 8 Gen 3 & 5G Modems
Boot Process Compromised: Critical Flaw (CVE-2025-47372) Hits Snapdragon 8 Gen 3 & 5G Modems
文章来源:FreeBuf
黑白之道发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!
如侵权请私聊我们删文
END
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:黑白之道 《启动过程遭入侵:高通骁龙8 Gen3及5G调制解调器曝出高危漏洞(CVE-2025-47372)》