CVE-2025-12430CVE-2025-12430是Google Chrome中Media组件的一个对象生命周期安全漏洞。该漏洞在142.0.7444.59之前的版本中存在,由于Media模块中的对象生命周期管理不当,远程攻击者可以通过诱骗用户访问精心构造的恶意HTML页面来执行UI欺骗攻击。攻击者利用此漏洞能够操控浏览器界面的显示内容,可能诱导用户进行误操作,如点击恶意按钮、输入敏感信息或下载恶意文件。CVSS评分为7.5,属于高危漏洞,攻击复杂度低,无需认证和用户交互即可远程利用,对机密性有较高影响。该漏洞由[email protected]报告,并于2025年11月10日公开披露。
该漏洞根源在于Google Chrome的Media组件中对象生命周期管理存在缺陷。在Chrome的媒体处理流程中,某些对象在释放后未被正确清理或验证,导致出现释放后使用(Use-After-Free)条件。攻击者通过精心构造的HTML页面,可以触发Media模块创建和销毁特定对象序列。在对象销毁过程中,由于缺少适当的同步机制或引用计数管理,已释放的对象可能被重新引用或访问。攻击者利用这一条件可以覆盖内存中的关键数据结构,进而控制UI渲染流程,实现界面欺骗。此类漏洞通常需要结合浏览器渲染引擎的复杂交互机制,攻击者可能通过JavaScript控制DOM和媒体元素的时序来稳定触发漏洞条件。