CVE-2025-13502CVE-2025-13502是WebKitGTK和WPE WebKit中的一个安全漏洞。该漏洞允许攻击者通过精心构造的payload发送到GLib远程调试器服务器,导致越界读取(out-of-bounds read)和整数下溢(integer underflow)问题。这最终会导致UIProcess进程崩溃,造成拒绝服务(DoS)攻击。漏洞的CVSS评分为7.5,属于高危级别,攻击复杂度低,无需认证和用户交互即可实现攻击。攻击者可以通过网络远程触发此漏洞,对使用WebKitGTK或WPE WebKit的应用程序造成影响。此漏洞主要影响可用性,系统在遭受攻击后可能出现服务中断或崩溃,对于依赖WebKit渲染引擎的应用服务器尤其危险。
该漏洞存在于WebKitGTK和WPE WebKit的GLib远程调试器服务器实现中。当处理远程调试协议请求时,系统未能正确验证输入数据的边界条件。攻击者可以构造包含特定值的payload,触发整数下溢(integer underflow)运算,导致后续的内存访问操作发生越界读取(out-of-bounds read)。具体来说,问题出现在处理调试器协议消息长度或偏移量的计算中,当计算结果为负数时,会导致指针或索引访问到预期的缓冲区边界之外。这种内存访问违规会触发WebKit的UIProcess进程崩溃。由于攻击通过网络即可发起,且不需要任何认证或用户交互,攻击者可以自动化批量扫描和利用此类漏洞。漏洞的可用性影响评级为高,表明其对系统可用性造成严重影响。