CVE-2025-58477CVE-2025-58477是Samsung移动设备中一个中等严重性的安全漏洞,存在于libimagecodec.quram.so图像编解码库中。该漏洞位于解析TIFF图像文件IFD(Image File Directory)标签的过程中,由于边界检查不当,导致攻击者可以通过构造恶意TIFF图像文件触发越界写入操作。成功利用此漏洞,远程攻击者能够在受影响设备上访问越界内存区域,可能导致应用程序崩溃(拒绝服务)或在特定条件下执行任意代码。由于该漏洞的CVSS评分为4.3,且需要用户交互(诱导用户打开恶意图像文件),因此被分类为中危漏洞。建议Samsung设备用户尽快更新到SMR Dec-2025 Release 1或更高版本以修复此安全问题。
该漏洞的根本原因在于libimagecodec.quram.so库在解析TIFF格式图像的IFD(Image File Directory)标签时缺乏适当的边界验证。当解析器处理IFD条目时,如果条目计数值或偏移量被恶意构造,可能导致写入操作超出分配缓冲区的边界。攻击者可以通过创建一个包含畸形IFD标签的恶意TIFF文件,诱导用户打开该文件来触发漏洞。由于CVSS向量显示攻击复杂度低(AC:L)且无需认证(PR:N),攻击门槛相对较低。虽然机密性(C:N)和完整性(I:L)影响较低,但越界写入可能导致内存破坏,为进一步攻击提供可能性。Samsung已确认该漏洞影响SMR Dec-2025 Release 1之前的版本,并发布了相应的安全更新。