CVE-2025-12911CVE-2025-12911是Google Chrome浏览器中一个中危安全漏洞,位于浏览器的Permissions权限管理模块。该漏洞源于Chrome在处理权限请求时的实现不当,允许远程攻击者通过精心构造的HTML页面执行UI欺骗攻击。在受影响版本(140.0.7339.80之前)中,攻击者可以创建一个恶意网页,通过钓鱼技术诱骗用户授予不必要的浏览器权限。由于该漏洞需要用户交互才能触发(CVSS用户交互评分为R),攻击者通常需要结合社会工程学手段,如通过钓鱼邮件或恶意链接诱导用户访问特制页面。虽然该漏洞的机密性和完整性影响均为低级别,但成功利用可能导致用户在不知情的情况下授予摄像头、位置、通知等敏感权限,从而为后续攻击奠定基础。Google将该漏洞的Chromium安全级别评为低(Low),但仍建议用户及时更新以防止潜在的安全风险。
该漏洞属于Google Chrome浏览器的Permissions模块实现缺陷,具体表现为权限请求界面的UI欺骗(UI Spoofing)。在正常情况下,当网页请求敏感权限(如摄像头、麦克风、地理位置等)时,Chrome会显示一个原生的权限提示对话框,让用户明确知晓正在请求的权限类型和来源网站。然而,由于Permissions模块的实现不当,攻击者可以通过精心构造的HTML页面和CSS样式,创建一个仿冒的权限提示界面,或者篡改权限请求的视觉呈现,使其看起来像是来自可信来源或显示虚假的权限信息。攻击者利用HTML5和CSS3的高级特性,可以精确控制页面元素的样式、位置和动画效果,制作出与Chrome原生权限对话框极为相似的钓鱼界面。当用户习惯性地点击这些伪造的提示时,实际上是在授予攻击者所需的权限。此类攻击的核心在于利用用户对浏览器安全界面的信任,以及用户界面设计的一致性预期。由于攻击在浏览器上下文中执行,传统的同源策略防护机制难以完全阻止此类欺骗行为。