CVE-2025-54331CVE-2025-54331是三星Exynos 1380移动处理器中神经网络处理单元(NPU)存在的安全漏洞。该漏洞位于copy_ncp_header函数中,由于对src_hdr指针的验证不充分,导致未信任指针解引用问题。攻击者可通过构造恶意的NCP(Neural Compute Packet)头部数据,触发该漏洞。成功利用此漏洞可能导致处理器服务中断,影响设备的正常运行。由于该漏洞可通过网络触发且无需认证,对大量使用该处理器的移动设备构成安全风险。三星已在2025年7月前通过安全更新修复了此问题,建议用户及时更新系统以获得最新安全补丁。
该漏洞存在于三星Exynos 1380处理器的NPU驱动程序中,具体位于copy_ncp_header函数。在处理NCP(Neural Compute Packet)头部时,函数未对src_hdr指针进行充分的信任边界验证。当接收到来自不可信源的NCP数据时,如果src_hdr指针指向未经过适当验证的内存区域,函数将直接对该指针进行解引用操作。攻击者可通过构造包含恶意指针值的NCP头部数据,诱导NPU固件访问未授权的内存地址。这可能导致处理器异常、服务拒绝,甚至可能触发进一步的内存破坏问题。该漏洞的CVSS评分为5.3(中等),主要影响系统的可用性,机密性和完整性影响较低。攻击向量为网络可达,无需认证或用户交互即可触发。