CVE-2025-21075CVE-2025-21075是三星移动设备中的一个中等严重性安全漏洞,位于libimagecodec.quram.so图像编解码库中。该漏洞允许远程攻击者通过越界写入操作访问超出分配内存边界的内存区域。漏洞影响SMR(Samsung Mobile Security)2025年11月版本1之前的所有版本。三星安全团队([email protected])发现并报告了此漏洞。攻击者需要诱导用户打开特制的恶意图像文件才能触发此漏洞,这使得攻击具有一定的局限性,需要用户交互才能成功利用。虽然CVSS评分仅为4.3(中等),但越界写入漏洞可能导致应用程序崩溃、信息泄露或在特定条件下执行任意代码,对受影响设备的机密性和完整性造成一定风险。
该漏洞发生在三星设备的libimagecodec.quram.so库中,这是一个负责处理图像编码和解码的核心组件。问题出在图像数据处理过程中,程序未能正确验证输入数据的边界,导致攻击者可以通过构造超出预期大小的图像数据来实现越界写入。具体而言,当设备处理恶意构造的图像文件时,库函数在分配内存缓冲区后,未对实际写入的数据长度进行充分检查,使得攻击者能够将数据写入分配内存边界之外的区域。这种越界写入可能导致以下后果:1)覆盖相邻内存区域的数据,造成应用程序异常;2)修改关键数据结构,可能绕过安全检查;3)在理想条件下,可能实现代码执行。由于该漏洞位于系统级库中,影响范围涉及所有使用该库进行图像处理的应用程序,包括系统相机、图片浏览器等。三星已于2025年11月的安全更新中修复此漏洞,发布了SMR Nov-2025 Release 1版本。