CVE-2025-12443CVE-2025-12443是Google Chrome中WebXR功能的一个越界读取漏洞。该漏洞存在于Chrome 142.0.7444.59之前的版本中,允许远程攻击者通过精心构造的HTML页面执行越界内存读取操作。WebXR是Chrome用于支持虚拟现实(VR)和增强现实(AR)体验的API,该漏洞的存在可能导致敏感信息泄露,包括内存中的其他数据。由于CVSS评分为4.3(中等严重程度),且攻击复杂度较低但需要用户交互,攻击者通常需要诱骗用户访问恶意网页来触发此漏洞。此漏洞由[email protected]报告发现,属于Chromium安全漏洞中的中等严重级别。
该漏洞是WebXR API实现中的越界读取问题。在处理WebXR会话时,Chrome的渲染进程可能不正确地验证数组边界或内存指针。当用户通过支持WebXR的设备访问包含恶意JavaScript的网页时,攻击者可以利用WebXR的session请求接口,传入特制的数据结构导致读取操作超出预期的内存边界。越界读取可能导致以下后果:1) 读取敏感的用户数据(如认证令牌、Cookie等);2) 获取其他标签页或进程的内存信息;3) 为进一步的高级攻击提供信息泄露。攻击者需要诱导用户打开恶意HTML页面,且用户需要与页面进行一定交互(如点击允许WebXR会话按钮)才能触发漏洞。