CVE-2025-12445CVE-2025-12445是Google Chrome浏览器中一个扩展程序策略绕过漏洞。该漏洞存在于Chrome扩展程序的安全策略检查机制中,攻击者可以通过诱导用户安装恶意扩展程序来绕过浏览器的安全策略,从而实现跨域数据泄露。漏洞影响Chrome 142.0.7444.59之前的所有版本。由于扩展程序在Chrome中拥有较高的权限,恶意扩展可以利用浏览器的内部API和扩展通信机制,访问本应受到同源策略保护的资源。此漏洞被Chromium安全团队评定为低严重级别,但仍然可能对用户隐私和数据安全造成威胁。攻击者需要用户主动安装恶意扩展才能实施攻击,这降低了漏洞的利用门槛。用户应保持Chrome浏览器更新到最新版本以获得安全防护。
该漏洞是一个Chrome扩展程序策略绕过问题。问题出在Chrome浏览器的扩展程序安全策略验证逻辑中,恶意扩展可以利用特定的方式绕过权限检查机制。在Chrome的扩展程序体系中,扩展运行在隔离的环境中,但可以通过chrome.runtime等API与浏览器进行通信。漏洞允许恶意扩展通过构造特殊的请求或利用浏览器扩展程序与网页内容脚本之间的通信机制,突破同源策略(SOP)的限制。当用户安装了包含恶意代码的扩展后,该扩展可以在用户不知情的情况下,向其他域发起跨域请求,并读取响应内容,从而实现跨域数据泄露。攻击者通常会将恶意代码伪装成正常的浏览器扩展,通过第三方网站或社交工程手段诱导用户安装。由于Chrome扩展程序通常需要用户手动确认安装,这个前提条件限制了漏洞的自动利用可能性。