CVE-2025-13020CVE-2025-13020是Mozilla产品中WebRTC音频/视频组件的一个高危安全漏洞,CVSS评分高达8.8分。该漏洞属于释放后重用(Use-after-free)类型,存在于WebRTC的Audio/Video处理模块中。攻击者可以通过精心构造的恶意网页或内容,触发WebRTC组件中的内存管理错误,当内存被释放后仍然被引用访问,导致敏感信息泄露或执行任意代码。此漏洞影响Firefox浏览器、Firefox ESR长期支持版本以及Thunderbird邮件客户端的多个版本。由于WebRTC被广泛用于实时音视频通信功能,如视频会议、语音通话等,用户在浏览网页或接收邮件时都可能触发该漏洞。Mozilla安全团队在收到报告后迅速发布了安全更新,修复了此问题。建议所有使用受影响版本的用户立即升级到最新版本以防止潜在攻击。
该漏洞是WebRTC(Web Real-Time Communication)组件中的释放后重用问题。WebRTC是Mozilla Firefox和Thunderbird中用于支持实时音视频通信的框架。在Audio/Video处理流程中,当音视频流对象被创建、处理和销毁时,如果对象引用管理不当,可能导致已释放的内存块仍被代码引用。当攻击者构造特定的音视频数据流时,可以触发组件在内存释放后尝试访问该内存区域,触发Use-after-free条件。这种内存破坏漏洞可被利用来执行任意代码或泄露敏感信息。攻击向量主要通过网络,攻击者托管恶意网页或发送包含恶意内容的邮件,用户访问或预览时即触发漏洞。CVSS向量显示攻击复杂度低(AC:L),无需认证(PR:N),但需要用户交互(UI:R),网络可达性(AV:N)使得攻击可通过网页或邮件实施。技术层面需要深入理解WebRTC的媒体管道和JavaScript API交互。