CVE-2025-58408CVE-2025-58408是Imagination Technologies GPU驱动程序中的一个安全漏洞,CVSS评分5.9(中危)。该漏洞允许以非特权用户身份安装和运行的软件,通过进行不当的GPU系统调用来触发读取过时数据(stale data),进而可能导致内核异常和释放后使用(Use After Free)问题。攻击者无需特殊权限或用户交互即可利用此漏洞,这使得它对本地系统构成一定威胁。漏洞的核心问题在于过时数据可能包含资源句柄,导致引用计数不平衡,最终造成资源在使用时被提前销毁,释放后仍被访问可能引发未定义行为或安全风险。
该漏洞发生在GPU驱动的内存管理机制中。当非特权用户程序发起GPU系统调用时,驱动可能返回已释放的内存句柄(过时数据)。这些句柄包含对内核资源的引用,但由于资源已被提前销毁,引用计数变得不平衡。攻击者可以通过精心构造的GPU操作序列,触发驱动分配和释放特定内核对象。由于Use After Free弱点,当程序继续使用这些已释放的句柄时,可能导致:1)内核态内存破坏;2)权限提升;3)系统崩溃。攻击向量为本地(AV:L),无需认证(PR:N)和用户交互(UI:N),攻击复杂度低(AC:L)。