CVE-2025-13102CVE-2025-13102是Google Chrome浏览器Android版本中的一个UI欺骗漏洞。该漏洞由Google Chrome安全团队发现,编号为[email protected],漏洞等级为中等(CVSS 4.3)。问题出在Chrome Android的WebApp安装功能实现上,远程攻击者可以通过精心构造的恶意HTML页面来欺骗用户界面。由于该漏洞具有UI欺骗性质,攻击者可以伪造看似合法的安装对话框或提示信息,诱导用户在不知情的情况下执行某些操作。虽然该漏洞被Chromium安全团队评为低严重性(Low),但仍可能被攻击者利用进行钓鱼攻击或社会工程学攻击。用户需要与恶意页面进行交互才能触发该漏洞,因此攻击复杂度相对较高。建议Android用户将Chrome浏览器升级至134.0.6998.35或更高版本以修复此安全问题。
该漏洞的根本原因在于Google Chrome Android的WebApp安装功能存在不当实现(Inappropriate implementation)。在正常的WebApp安装流程中,浏览器会向用户展示一个确认对话框,显示即将安装的应用名称、图标和权限信息。然而,由于该功能存在UI欺骗问题,攻击者可以通过精心构造的HTML页面来操控这个安装对话框的显示内容。攻击者可以伪造应用名称、图标甚至权限提示,使得虚假的安装对话框看起来像是由系统原生生成的安全提示。用户看到的是一个看似可信的安装确认界面,但实际上显示的内容完全由攻击者控制。当用户点击确认安装后,可能会安装一个包含恶意功能的WebApp,或者被诱导至钓鱼页面。由于该漏洞利用需要用户交互(UI:R),攻击者通常需要结合社会工程学技术,通过钓鱼邮件、恶意网站链接等方式诱导目标用户访问恶意页面并触发安装流程。