CVE-2025-12444CVE-2025-12444是Google Chrome浏览器中一个中危级别的UI欺骗漏洞。该漏洞存在于Chrome的全屏用户界面(Fullscreen UI)安全机制中,允许远程攻击者通过诱导用户执行特定的UI操作,在全屏模式下实施界面欺骗攻击。攻击者利用精心构造的HTML页面,可以伪造浏览器界面元素,诱导用户进行误操作,从而窃取敏感信息或执行未授权操作。此漏洞在Chromium安全严重性评级中为"低",但仍可能对用户造成实际危害。攻击复杂度较高,需要用户配合特定的UI交互才能成功利用。用户应尽快升级到修复版本142.0.7444.59或更高版本以消除安全风险。
该漏洞的根本原因在于Google Chrome全屏模式下的安全UI实现存在缺陷。在全屏模式下,浏览器应当正确显示安全提示和界面元素,以确保用户能够识别真实的系统状态和操作。然而,由于安全UI检查机制的不完善,攻击者可以通过以下方式利用此漏洞:
1. 攻击者创建一个恶意HTML页面,包含用于触发全屏模式的JavaScript代码。
2. 当用户访问该页面并被诱导进入全屏模式时,恶意代码会劫持界面渲染。
3. 攻击者通过CSS和DOM操作伪造浏览器安全提示,如地址栏、证书信息、权限请求对话框等。
4. 由于全屏模式下原生界面元素被隐藏或遮挡,用户难以区分真实提示和伪造界面。
5. 攻击者诱导用户在不安全的伪造界面上输入敏感信息(如登录凭据、支付信息等)。
此漏洞的成功利用需要用户主动配合特定的UI手势操作(如点击、滚动等),并且攻击发生在全屏上下文中,使得传统的安全提示更难被用户察觉。攻击者可能利用社会工程学技术提高攻击成功率。