CVE-2025-13021CVE-2025-13021是Mozilla Firefox和Thunderbird中WebGPU图形组件的一个严重安全漏洞。该漏洞由于WebGPU实现中的边界条件检查不正确导致,攻击者可以利用此漏洞通过诱使受害者访问恶意网页来执行任意代码。WebGPU是用于在Web上实现高性能图形和计算的现代API,取代了传统的WebGL。由于该组件在浏览器渲染引擎中具有高级权限,边界条件错误可能导致严重的内存安全问题,包括缓冲区溢出或越界读写。CVSS评分高达9.8,属于严重级别,表明该漏洞具有极高的威胁性。攻击复杂度低且无需用户交互,攻击者可以通过网络远程利用此漏洞,完全破坏系统的机密性、完整性和可用性。该漏洞已被Mozilla安全团队确认,并在Firefox 145和Thunderbird 145版本中修复。
该漏洞存在于Firefox和Thunderbird的Graphics: WebGPU组件中,核心问题是边界条件检查不正确。在WebGPU API的实现中,当处理图形渲染指令或内存操作时,程序未能正确验证数组边界或内存指针的有效性。攻击者可以通过构造特定的WebGPU着色器代码或API调用序列,触发边界条件错误,导致内存越界访问。这种越界访问可能允许攻击者读取敏感内存数据(如堆元数据、其他对象内容),或写入任意内存位置,从而实现代码执行。由于WebGPU在浏览器进程中以较高权限运行,成功利用此漏洞的攻击者可以获得与浏览器进程相同的权限级别。攻击者通常通过在网页中嵌入恶意JavaScript代码来触发WebGPU API的异常调用,绕过边界检查机制。Mozilla安全公告mfsa2025-87和mfsa2025-90确认了该漏洞的存在并发布了修复版本。