CVE-2025-11132CVE-2025-11132是紫光展锐(Unisoc)NR调制解调器中的一个高危安全漏洞。该漏洞源于NR调制解调器中存在的输入验证不当问题,攻击者可以通过网络远程触发此漏洞,导致系统崩溃,从而造成拒绝服务(DoS)攻击。根据CVSS 3.1评分7.5(高危),该漏洞具有网络攻击向量,攻击者无需任何特殊权限或用户交互即可利用此漏洞。由于该漏洞影响的是基带调制解调器组件,一旦被利用,可能导致使用该芯片的移动设备完全失去通信能力,对设备的可用性造成严重影响。紫光展锐安全团队([email protected])于2025年12月1日披露了此漏洞,并建议用户及时更新补丁以修复此安全问题。
该漏洞的根本原因在于Unisoc NR调制解调器在处理网络输入时缺乏适当的输入验证。攻击者可以构造特制的网络数据包或信令消息,当这些数据被NR调制解调器处理时,由于输入验证机制不完善,可能导致内存处理异常或程序逻辑错误,最终引发系统崩溃。由于调制解调器是基带处理器的一部分,运行在独立的处理器上,因此这种崩溃会直接影响设备的通信功能。攻击者利用此漏洞无需获取设备权限,也不需要用户进行任何交互,只需能够向目标设备发送网络数据即可。这种特性使得该漏洞特别危险,因为攻击可以在用户毫无察觉的情况下发起。攻击成功后,目标设备将失去蜂窝网络连接能力,包括语音通话、短信和数据业务,直到设备重启或漏洞被修复。