CVE-2025-20788CVE-2025-20788是MediaTek芯片GPU pdma(Peripheral DMA)组件中的一个安全漏洞。该漏洞源于缺少适当的权限检查,可能导致内存损坏。攻击者利用此漏洞可在本地触发拒绝服务条件,造成系统不稳定或服务中断。漏洞不需要额外的执行权限,但需要用户交互才能成功利用。根据CVSS 3.1评分系统,该漏洞的评分为4.4(中等严重程度),主要影响系统的完整性和可用性。此漏洞由[email protected]发现并报告,MediaTek已发布安全补丁ALPS10117735进行修复,同时分配了内部Issue ID MSV-4539。鉴于该漏洞影响广泛使用的移动设备芯片,建议用户及时更新系统补丁以防止潜在攻击。
该漏洞存在于MediaTek GPU的pdma(外设直接内存访问)模块中。pdma负责管理GPU与系统内存之间的数据传输。在正常情况下,pdma操作需要验证调用者的权限和访问范围,以防止未授权的内存访问。然而,由于缺少必要的权限检查,攻击者可以通过构造特定的输入触发pdma模块的内存损坏问题。具体来说,当攻击者在具有本地访问权限的设备上,通过用户交互(如运行特定应用程序或访问恶意网页)触发GPU pdma操作时,缺少的权限验证可能导致缓冲区溢出或越界写入,从而破坏关键内存区域。这种内存损坏可能引发系统崩溃(本地拒绝服务),在某些情况下还可能用于进一步的攻击。由于攻击向量为本地(AV:L),攻击者需要实际访问目标设备,而用户交互要求(UI:R)增加了利用难度。