CVE-2025-12036CVE-2025-12036是Google Chrome中V8 JavaScript引擎的一个高危安全漏洞。该漏洞允许远程攻击者通过精心构造的HTML页面在浏览器中执行越界内存访问操作。V8是Chrome的核心JavaScript引擎,负责解析和执行JavaScript代码,是浏览器最关键的安全边界之一。越界内存访问漏洞可能导致敏感信息泄露、进程内存破坏,甚至可能实现远程代码执行。由于该漏洞被评定为CVSS 8.8分,属于高危级别,且攻击复杂度较低,攻击者只需诱导用户访问恶意网页即可触发漏洞。漏洞影响Chrome 141.0.7390.122之前的所有版本,鉴于V8引擎的广泛使用性,该漏洞可能影响大量终端用户。建议所有Chrome用户尽快升级到最新版本以修复此安全风险。
该漏洞存在于Google Chrome的V8 JavaScript引擎中,具体是V8引擎在处理某些JavaScript操作时的边界检查不完善。V8引擎使用优化的JIT(即时编译)编译器来提升JavaScript执行性能,但在特定代码模式下,可能存在数组边界检查或内存访问验证的缺陷。攻击者可以通过构造特殊的JavaScript代码,触发V8引擎在数组或对象内存访问时越过边界检查,直接访问堆内存中的敏感数据或控制结构。这种越界访问可能导致:1) 读取相邻内存区域的敏感信息(如cookie、token等);2) 破坏堆内存结构,引发内存崩溃;3) 在某些条件下可能实现代码执行。由于V8引擎的高性能优化特性,此类漏洞往往难以在常规测试中发现,需要深入的代码审计和模糊测试才能识别。攻击者利用此漏洞时,用户只需访问包含恶意JavaScript代码的网页即可,无需其他交互操作。