CVE-2025-12435CVE-2025-12435是Google Chrome浏览器Android版本中的一个安全UI欺骗漏洞。该漏洞存在于Chrome的Omnibox(多功能框,即地址栏)组件中,允许远程攻击者通过精心构造的HTML页面欺骗用户,使其误以为自己正在访问合法的网站。攻击者可以伪造地址栏中显示的URL和安全指示器,从而进行钓鱼攻击或诱导用户泄露敏感信息。由于该漏洞需要用户交互才能触发(用户需要访问恶意页面),因此攻击门槛相对较高,但仍然对用户安全构成威胁。Chromium安全团队将该漏洞评级为中等严重程度。
该漏洞的核心问题在于Chrome Android版本的Omnibox未能正确显示安全指示信息。攻击者通过构造特殊的HTML页面,利用以下技术手段实现UI欺骗:1)使用精心设计的DOM结构和CSS样式,使地址栏显示虚假的URL或安全锁图标;2)利用JavaScript动态修改地址栏内容或安全状态指示器;3)通过iframe或其他嵌入式内容技术隐藏真实的导航行为。攻击者可以伪造知名网站的登录页面,诱导用户输入凭据。由于Android设备的屏幕空间有限,用户更难察觉地址栏中的异常信息。攻击成功后,攻击者可以窃取用户的登录凭证、个人信息或进行其他欺诈活动。