CVE-2025-61609CVE-2025-61609是紫光展锐(Unisoc)调制解调器中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞存在于调制解调器的输入验证机制中,由于对输入数据缺乏充分的验证和过滤,攻击者可以通过发送特制的网络数据包或请求来触发系统崩溃,从而导致远程拒绝服务(DoS)攻击。此漏洞的特别之处在于攻击者无需获取任何认证凭据,也不需要用户交互,即可实现对目标系统的拒绝服务攻击。在现代移动通信环境中,调制解调器是核心组件,负责处理所有的无线通信协议和数据传输。一旦调制解调器出现拒绝服务问题,将导致设备完全失去通信能力,包括语音通话、短信和移动数据服务都无法使用。这对于依赖移动网络的物联网设备、智能手机和其他通信设备来说是一个严重的安全威胁。攻击者可以利用此漏洞对大量设备发起分布式拒绝服务攻击(DDoS),造成大规模通信中断。
该漏洞的根本原因在于紫光展锐调制解调器的固件在处理特定格式的网络输入时,没有进行充分的输入验证和边界检查。当攻击者发送精心构造的数据包到调制解调器的通信接口时,恶意数据会绕过基本的安全检查,触发调制解调器内部的异常处理流程,最终导致系统崩溃或服务中断。技术上,攻击者可能利用调制解调器的AT命令接口、NAT穿透协议或其他通信协议中的缺陷。攻击者可以通过发送特制的3GPP协议消息、PPP帧或IP数据包来触发该漏洞。由于调制解调器直接与基站通信,攻击者可能在无线网络层面发起攻击,无需物理接触目标设备。攻击成功后,调制解调器会进入不可恢复的错误状态,需要重启设备才能恢复正常功能。攻击者可以利用自动化工具持续发送恶意数据包,实现对目标的持续拒绝服务。