CVE-2025-36917CVE-2025-36917是Google Android系统中发现的一个中危拒绝服务漏洞。该漏洞存在于Android系统的PDCP(Packet Data Convergence Protocol,分组数据汇聚协议)安全层实现代码中,具体位于up_L2commonPdcpSecurity.cpp文件的SwDcpItg函数。由于该函数中存在错误的边界检查,攻击者可以通过构造特殊的网络数据包来触发该漏洞,导致系统服务中断或设备拒绝服务。该漏洞的CVSS评分为6.5,属于中等严重程度,攻击向量为网络层面,攻击者需要具有低权限,但无需用户交互即可实现攻击利用。此漏洞由Google安全团队发现并报告,影响使用受影响Android版本的所有设备。
该漏洞的根本原因在于up_L2commonPdcpSecurity.cpp文件中的SwDcpItg函数在处理PDCP协议数据包时,对数据边界检查的实现存在缺陷。具体来说,函数在验证输入数据长度或缓冲区边界时使用了不正确的条件判断逻辑,导致攻击者可以通过发送精心构造的PDCP数据包来触发缓冲区越界访问或耗尽系统资源。当SwDcpItg函数接收到恶意的PDCP数据包时,错误的边界检查会让程序执行到不应到达的代码路径,可能导致空指针解引用、内存损坏或资源耗尽。由于Android的PDCP层负责处理基带通信数据,攻击者可以在不需要任何特殊权限的情况下远程触发此漏洞,造成目标设备的通信服务中断或系统重启。