CVE-2025-24857CVE-2025-24857是高危安全漏洞,CVSS评分7.6,影响Universal Boot Loader (U-Boot) 2017.11之前版本以及多款Qualcomm网络芯片。该漏洞源于U-Boot中引导代码的易失性内存(volatile memory)存在不恰当的访问控制机制。攻击者通过物理访问目标设备,可以利用此漏洞读取或修改引导加载程序中的敏感代码,进而在设备启动早期阶段执行任意代码,实现对设备的完全控制。由于攻击发生在系统引导阶段,传统的操作系统级安全防护措施无法有效阻止此类攻击。Qualcomm IPQ系列芯片广泛应用于无线路由器、接入点和网络设备中,使其成为潜在的攻击目标。此漏洞无需认证即可利用,且对机密性、完整性和可用性均造成严重影响。
该漏洞属于访问控制类漏洞(CWE-284 Improper Access Control),存在于U-Boot引导加载程序中。U-Boot作为嵌入式系统中最常用的开源引导加载程序,负责系统初始化和操作系统加载。在受影响版本中,引导代码存储的易失性内存区域缺乏有效的访问控制保护,允许具有物理访问权限的攻击者直接读取或修改引导代码。攻击者可以通过JTAG调试接口、串行控制台或其他物理访问途径,触发引导加载程序中的内存访问,进而注入恶意代码或提取敏感信息。由于引导代码具有最高执行权限,攻击成功后可完全控制设备,绕过安全启动机制。此漏洞影响U-Boot 2017.11之前的所有版本,以及使用受影响Qualcomm IPQ芯片的设备固件。