CVE-2025-13012CVE-2025-13012是Mozilla Firefox和Thunderbird产品中Graphics组件的一个高危竞态条件漏洞。该漏洞CVSS评分为7.5,属于高危级别,于2025年11月11日披露。漏洞存在于Firefox浏览器的Graphics图形处理组件中,攻击者可以通过精心构造的时序条件触发该漏洞。虽然该漏洞需要用户交互才能触发(UI:R),但一旦成功利用,可能导致机密性、完整性和可用性均受到高影响(C:H/I:H/A:H)。该漏洞已被Mozilla官方修复,影响多个产品线的多个版本,包括Firefox 145、Firefox ESR 140.5、Firefox ESR 115.30、Thunderbird 145和Thunderbird 140.5。安全研究员[email protected]发现了此漏洞并报告给Mozilla安全团队。
该漏洞是Graphics组件中的竞态条件(Race Condition)类型安全缺陷。在多线程或异步操作环境中,当多个线程或进程同时访问和修改共享的图形资源时,由于缺乏适当的同步机制,攻击者可以通过精确控制操作时序来触发未预期的行为。竞态条件通常发生在检查时间(TOCTOU,Time-of-Check to Time-of-Use)模式下,即程序在检查某个条件和使用该条件结果之间存在时间窗口,攻击者可以利用这个窗口改变状态。攻击者需要诱导用户访问特制网页或内容,触发图形渲染过程中的特定代码路径,然后利用时序竞争获取敏感信息或执行任意代码。该漏洞的CVSS向量为CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H,表明攻击复杂度高,但无需认证且可通过网络利用。