CVE-2025-13635CVE-2025-13635是Google Chrome浏览器中Downloads组件的一个安全漏洞。该漏洞存在于Chrome浏览器143.0.7499.41之前的版本中,由于Downloads功能的不当实现(Inappropriate implementation),允许本地攻击者通过精心构造的HTML页面执行UI欺骗攻击。攻击者可以利用此漏洞在用户不知情的情况下,伪造下载界面的UI元素,诱骗用户执行意外的操作或泄露敏感信息。此漏洞被Chromium安全团队评为低严重级别(Low),但仍可能对用户造成一定的安全风险。攻击者需要诱导用户访问恶意网页或打开恶意HTML文件才能触发此漏洞,因此需要用户交互才能成功利用。
该漏洞的根本原因是Google Chrome浏览器在处理Downloads组件的用户界面渲染时缺乏适当的输入验证和边界检查。攻击者可以通过创建一个精心构造的HTML页面,利用Downloads API或相关DOM元素的属性和方法,篡改下载文件列表的显示内容。具体来说,攻击者可能通过以下方式实现UI欺骗:1) 修改下载文件的图标、文件名或文件大小等显示信息;2) 伪造下载进度条或完成状态;3) 插入恶意的操作按钮(如假的打开、删除或保存按钮);4) 覆盖或隐藏原有的合法UI元素。由于该漏洞位于本地客户端浏览器环境中,攻击者必须首先诱骗用户访问恶意网页。一旦用户访问了包含恶意代码的HTML页面,攻击脚本即可在用户浏览器上下文中执行,利用Downloads组件的安全漏洞进行UI欺骗。这种攻击可能导致用户被诱导下载恶意文件、泄露敏感信息或在不知情的情况下执行危险操作。