CVE-2025-13633CVE-2025-13633是Google Chrome中Digital Credentials组件的一个高危安全漏洞。该漏洞为释放后重用(Use After Free)类型,存在于Chrome浏览器的数字凭证处理模块中。攻击者可通过诱骗用户访问精心构造的恶意HTML页面,利用已释放的内存对象进行访问,从而可能导致堆内存损坏,进一步实现远程代码执行或敏感数据窃取。此漏洞需要用户交互才能触发,攻击复杂度较低,但一旦利用成功将对系统的机密性、完整性和可用性造成严重影响。Google已确认此漏洞的安全严重性为"High",并建议用户尽快升级到修复版本以消除安全风险。
该漏洞源于Google Chrome的Digital Credentials模块中存在释放后重用问题。在正常情况下,内存分配和释放应遵循严格的生命周期管理,但该组件在释放某个内存对象后,程序代码仍然保留了对该对象的引用。当攻击者通过精心构造的HTML页面触发相关代码路径时,渲染进程会尝试访问这个已被释放的内存区域。由于堆内存可能在释放后被重新分配用于其他用途,攻击者可以通过控制堆布局,使被释放的内存区域包含恶意数据或代码结构,从而实现堆损坏利用。这种利用方式可绕过浏览器的安全沙箱限制,攻击者若已通过其他方式危害渲染进程,则可进一步实现代码执行或内存破坏。漏洞影响Chrome 143.0.7499.41之前的所有版本。