CVE-2025-12725CVE-2025-12725是Google Chrome浏览器中WebGPU实现的一个高危安全漏洞。该漏洞位于Android平台上的Chrome浏览器中,在142.0.7444.137版本之前存在越界读取问题。攻击者可以通过构造恶意的HTML页面,诱导用户访问后,利用WebGPU API的边界检查缺陷,触发越界内存读取操作。由于CVSS评分达到8.8分,属于高危漏洞,具有较高的机密性、完整性和可用性影响。攻击者可能利用此漏洞读取敏感内存信息,或进一步实现代码执行。漏洞由[email protected]于2025年11月10日披露,属于Chromium安全严重性评级中的"High"级别。此漏洞影响所有使用WebGPU功能的Android Chrome用户,建议尽快升级到最新版本以修复此安全问题。
该漏洞是WebGPU API实现中的越界读取(Out of Bounds Read)问题。WebGPU是一种现代图形计算API,允许网页应用直接访问GPU资源。在Google Chrome的WebGPU实现中,对GPU内存缓冲区的边界检查存在缺陷。攻击者可以创建一个包含恶意WebGPU代码的HTML页面,当用户在Android设备上使用Chrome访问该页面时,恶意脚本可以通过WebGPU API请求分配特定大小的GPU缓冲区,然后通过精心构造的操作使读取操作超出分配内存的边界。这种越界读取可能导致敏感信息泄露,如堆内存中的密钥、密码或其他应用数据。在某些情况下,结合其他漏洞可能实现远程代码执行。漏洞的根本原因在于WebGPU的验证层未正确验证内存访问的合法性,允许超出缓冲区范围的读取操作。