Skip to content

CVE-2025-38352

已按 Android 14+ 学习范围重新校验;仅保留与 Android 14/15/16、当前 Pixel/Samsung/Huawei 设备或相关 Linux/Android 内核研究直接相关的条目。

基本信息

  • CVE: CVE-2025-38352
  • CVSS: 7.4
  • CWE: CWE-367
  • 严重性: High
  • 类型: Race condition
  • ITW: ✅ CISA KEV / 已确认在野利用
  • 层级: Kernel
  • 组件: Kernel/posix-cpu-timers
  • 版本: Android 15 scope / affected Linux kernels
  • 校验来源: CVE.org / OSV/ASB / CVSS 3.1 / CISA KEV
  • CVSS Vector: CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

漏洞概述

Linux posix-cpu-timers 中退出路径与 timer 删除存在竞态,已被列入 CISA KEV。

校验摘要

  • 站内范围:保留 Android 14 及以上相关内容;官方记录中如同时列出 Android 12/13,仅作为影响范围事实保留,不再建旧版本索引。
  • 官方描述要点:In the Linux kernel, the following vulnerability has been resolved: posix-cpu-timers: fix race between handle_posix_cpu_timers() and posix_cpu_timer_del() If an exiting non-autorea...
  • 利用状态:CISA KEV 已收录,按已确认在野利用处理。

影响范围

影响 Kernel/posix-cpu-timers 相关内核代码路径;Android 设备是否受影响取决于内核版本、GKI/厂商 backport 和对应 SPL。

触发与利用

触发条件需结合官方描述、补丁 diff 和设备配置继续确认。

修复与缓解

  • 优先安装包含对应安全补丁级别(SPL)或厂商 SMR 的系统更新。
  • 对 Kernel/Bootloader/Vendor 条目,需以设备厂商发布的 OTA/固件包为准;AOSP patch 不等价于所有终端设备已修复。
  • 对 Framework/Native 条目,测试机应确认对应 Android Security Bulletin 月份之后的构建。

参考链接

导航