CVE-2025-13024CVE-2025-13024是Mozilla Firefox和Thunderbird中JavaScript引擎JIT编译器的严重安全漏洞。该漏洞源于JIT(即时编译)组件在编译JavaScript代码时的错误处理,可能导致攻击者通过精心构造的恶意网页内容触发该漏洞。CVSS评分高达9.8,属于严重级别,表明此漏洞可被远程利用,无需用户认证或交互即可实现代码执行。攻击者可能利用此漏洞在受害者的系统上执行任意代码,获取敏感信息或完全控制受影响的系统。Mozilla安全团队于2025年11月11日披露此漏洞,并在Firefox 145和Thunderbird 145版本中修复。
该漏洞存在于SpiderMonkey JavaScript引擎的JIT编译器中。JIT编译器负责将JavaScript代码动态编译为本地机器码以提高执行效率。当JIT编译器在处理特定代码模式时发生错误,可能导致生成的机器码存在安全漏洞。攻击者可以通过创建包含特殊构造的JavaScript代码的网页,触发JIT编译器的错误编译路径,进而可能实现以下攻击效果:1) 内存破坏,绕过浏览器沙箱;2) 堆喷射和代码重用攻击;3) 远程代码执行。由于该漏洞位于浏览器核心组件中,成功的利用可以完全绕过浏览器的安全防护机制。