CVE-2025-12910CVE-2025-12910是Google Chrome浏览器中Passkeys功能的一个实现不当漏洞。该漏洞存在于Chrome 140.0.7339.80之前的版本中,由于Passkeys实现存在缺陷,本地攻击者能够通过访问调试日志获取潜在的敏感信息。Passkeys是Google推出的基于FIDO标准的无密码认证技术,旨在替代传统密码提供更安全的认证方式。然而,该漏洞的存在使得攻击者可以在特定条件下访问存储在调试日志中的敏感认证信息,可能导致用户账户面临风险。漏洞的安全严重性被Chromium项目评为低危,但CVSS评分达到6.2,属于中等严重程度。攻击者需要本地访问权限,但无需特殊权限或用户交互即可利用此漏洞。
该漏洞的根本原因在于Google Chrome的Passkeys功能在处理敏感信息时,将潜在的敏感数据不当写入调试日志文件中。Passkeys是WebAuthn API的实现,用于创建和存储基于公钥加密的凭据。当用户创建或使用Passkeys时,系统会生成详细的调试信息以便于开发人员排查问题,但这些调试日志中包含了不应该暴露给非授权用户的敏感认证数据。攻击者通过本地访问受害者的系统,可以读取这些调试日志文件,从而获取Passkeys相关的敏感信息,包括可能的认证令牌、密钥标识符或其他可用于身份冒充的数据。由于Passkeys设计用于跨网站认证,获取这些信息可能使攻击者能够在其他网站上模拟受害者身份。漏洞影响所有在Windows、macOS和Linux平台上的Chrome用户。