CVE-2025-13025CVE-2025-13025是Mozilla Firefox和Thunderbird中WebGPU图形组件的一个高危安全漏洞。该漏洞由安全研究员[email protected]发现并报告,源于WebGPU实现中的边界条件验证不正确。攻击者可能利用此漏洞在受影响系统的图形处理过程中触发缓冲区越界访问,从而可能导致敏感数据泄露或内存破坏。由于该漏洞位于浏览器核心图形组件中,攻击者可以通过诱导用户访问恶意网页来触发漏洞利用。此漏洞影响了Firefox 145之前的版本和Thunderbird 145之前的版本,Mozilla已在Firefox 145和Thunderbird 145版本中修复了此问题。CVSS评分7.5分(高危),攻击向量为网络,无需认证和用户交互即可利用,对数据完整性和机密性存在潜在影响。
该漏洞存在于Firefox和Thunderbird的Graphics: WebGPU组件中,具体为WebGPU API实现中的边界条件检查不正确。WebGPU是新一代Web图形API,用于在浏览器中提供高性能的GPU计算和渲染能力。在WebGPU的实现中,当处理图形缓冲区和着色器资源时,缺少正确的边界验证逻辑。攻击者可以构造特殊的WebGPU命令和资源描述符,触发缓冲区越界读写操作。这种越界访问可能导致:1) 读取相邻内存区域的敏感数据(如密码、cookie、会话令牌等);2) 覆盖关键内存结构导致程序崩溃或代码执行。由于Firefox的沙箱安全机制,此漏洞的完整利用可能需要结合其他漏洞绕过沙箱限制。技术层面上,漏洞出现在WebGPU的CommandEncoder、Buffer或Texture相关函数中,当处理用户提供的尺寸参数时未进行充分的范围检查。