CVE-2025-3012CVE-2025-3012是紫光展锐(Unisoc)DPC调制解调器中的一个高危安全漏洞,CVSS评分7.5。该漏洞由于空指针解引用(null pointer dereference)导致系统崩溃,可引发远程拒绝服务(DoS)攻击。攻击者无需任何特殊权限或用户交互,即可通过发送特制的数据包或触发特定条件,使目标设备的调制解调器组件发生崩溃,从而导致通信中断。此漏洞影响使用Unisoc DPC调制解调器的移动设备和物联网设备,攻击复杂度低,可通过网络远程触发,危害性较大。紫光展锐安全团队([email protected])发现并报告了此漏洞,披露日期为2025年12月1日。由于该漏洞可被远程利用且无需认证,建议受影响用户尽快采取修复措施。
该漏洞存在于Unisoc DPC调制解调器的dpc组件中,具体为处理特定数据时未能正确验证指针的有效性。当调制解调器接收到攻击者精心构造的网络数据或触发特定条件时,代码在访问某个对象时未进行空指针检查,导致对NULL指针进行解引用操作。这会触发处理器异常,使调制解调器固件崩溃,系统进入不可恢复状态。由于调制解调器负责无线通信功能,其崩溃将导致设备失去蜂窝网络连接,无法进行语音通话、短信收发和数据传输。攻击者可通过发送特定格式的数据包、利用协议栈缺陷或触发特定业务逻辑来触发此漏洞。根据CVSS向量分析,攻击具有以下特征:攻击向量为网络层面(AV:N),攻击复杂度低(AC:L),无需认证(PR:N)和用户交互(UI:N),可用性影响为高(AH),但无机密性(C:N)和完整性(I:N)影响。