CVE-2025-66321CVE-2025-66321是华为设备相机框架模块中的一个多线程竞态条件(Race Condition)漏洞。该漏洞由华为安全团队([email protected])发现并报告,于2025年12月8日披露。漏洞的CVSS 3.1基础评分为5.1,属于中等严重程度。攻击向量为本地攻击(AV:L),需要攻击者拥有高权限(PR:H),无需用户交互(UI:N)。成功利用此漏洞可能导致系统可用性受到影响(C:N/I:L/A:H),对系统的完整性和机密性影响较低。该漏洞存在于Android设备的相机框架中,在多线程并发处理图像数据或相机资源时,由于缺乏适当的同步机制,可能导致竞态条件。攻击者通过本地访问设备并执行特定操作,可以触发此漏洞,造成相机服务崩溃或异常行为,影响设备的正常使用功能。
该漏洞是一个典型的多线程竞态条件问题,存在于华为设备的相机框架模块中。在相机应用的图像处理流程中,多个线程可能同时访问和修改共享资源(如图像缓冲区、相机状态变量等),而代码中缺乏足够的锁机制或原子操作来保护这些临界区。当两个或多个线程在极短的时间窗口内对同一资源进行读写操作时,可能导致数据竞争状态。具体而言,攻击者需要编写一个本地应用程序或利用已安装的应用,通过快速创建和销毁相机会话、频繁切换前后摄像头、或在相机预览过程中同时触发多个回调函数,来触发竞态条件。漏洞的利用需要高权限,因为攻击者必须能够执行本地代码并访问相机相关的系统服务。一旦成功触发,可能导致内存损坏、状态不一致或服务拒绝(DoS),表现为相机应用崩溃或设备重启。