CVE-2025-66320CVE-2025-66320是华为设备摄像头框架模块中的一个多线程竞态条件(Race Condition)漏洞。该漏洞由华为PSIRT团队([email protected])发现并披露,CVSS 3.1基础评分5.1,属于中等严重程度。漏洞存在于摄像头框架模块的并发处理逻辑中,当多个线程同时访问和修改共享资源时,缺乏适当的同步机制,可能导致数据竞争和不一致状态。成功利用此漏洞可能影响系统可用性,造成摄像头功能异常、服务中断或设备重启。该漏洞需要本地访问权限和高权限认证才能利用,无需用户交互,攻击向量为本地攻击(AV:L),攻击复杂度低(AC:L)。
该漏洞是一个典型的多线程竞态条件问题,发生在摄像头框架模块的并发代码路径中。在多线程环境下,多个线程可能同时对共享的摄像头资源(如帧缓冲区、设备句柄、状态变量等)进行读写操作,而没有使用适当的锁机制(如互斥锁、读写锁)来保证原子性。具体问题可能包括:1)检查时间-使用时间(TOCTOU)竞态:线程在检查资源状态后、使用资源前的窗口期内,资源可能被其他线程修改;2)非原子操作:复合操作(如读取-修改-写入)被分割成多个非原子步骤;3)缺少内存屏障:在多核处理器上,缺乏适当的内存同步指令导致可见性问题。攻击者需要本地访问设备,通过精心设计的时间序列触发竞态条件,可能导致数据损坏、拒绝服务或信息泄露。