خانه » CVE-2025-27701

CVE-2025-27701

Null Pointer Dereference in Android Kernel process_crypto_cmd Function

توسط Vulnerbyte Alerts
17 بازدید
هشدار سایبری CVE-2025-27701

چکیده

یک آسیب‌پذیری در تابع process_crypto_cmd در کرنل سیستم‌عامل اندروید، شناسایی شده است که به دلیل عدم بررسی مقدار NULL در بخشی از کد، ممکن است منجر به افشای اطلاعات شود. این آسیب پذیری امنیتی زمانی رخ می‌دهد که داده‌هایی که ممکن است NULL باشند، بدون بررسی مورد استفاده قرار می‌گیرند.

توضیحات

از آرایه‌ای به نام ptrs[i]، در کرنل اندروید و در تابعی به نام process_crypto_cmd استفاده می‌شود که ممکن است برخی از المنت های آن مقدار NULL داشته باشند. این آرایه بعد از فراخوانی تابع slice_map_array() ایجاد می‌شود و در این حالت، وجود مقدار NULL غیرعادی نیست.

مشکل از جایی شروع می‌شود که برنامه بدون اینکه بررسی کند آیا این مقادیر واقعاً معتبر هستند یا نه، مستقیماً از آن‌ها استفاده می‌کند. این کار می‌تواند باعث شود برنامه اطلاعاتی را از بخش‌هایی از حافظه بخواند که نباید به آن‌ها دسترسی داشته باشد (که به آن OOB Read گفته می‌شود) یا باعث اختلال موقت (Temporary DoS) در عملکرد سیستم شود. در نهایت، این آسیب پذیری می‌تواند منجر به افشای اطلاعات حساس از دستگاه شود.

CVSS

Score Severity Version Vector String
5.5 MEDIUM 3.1 CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

لیست محصولات آسیب پذیر

Versions Product
affected at Android kernel Android

لیست محصولات بروز شده

Versions Product
2025/05/05 Patch Level Android

نتیجه گیری

کاربران باید در اسرع وقت به‌روزرسانی امنیتی منتشرشده توسط گوگل را نصب کرده تا از خطرات احتمالی جلوگیری شود.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-27701
  2. https://www.cvedetails.com/cve/CVE-2025-27701/
  3. https://source.android.com/security/bulletin/pixel/2025-05-01
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-27701
  5. https://vuldb.com/?id.310383
  6. https://cwe.mitre.org/data/definitions/476.html

همچنین ممکن است دوست داشته باشید

پیام بگذارید