CVE-2025-13636CVE-2025-13636是Google Chrome浏览器中Split View组件的一个UI欺骗漏洞。该漏洞由Google Chrome安全团队发现并报告,源于Split View功能的不当实现。攻击者可以通过精心设计的域名名称,配合诱导用户执行特定UI手势,在浏览器中呈现虚假的用户界面,从而欺骗用户进行非预期的操作。由于该漏洞需要用户交互才能触发,且主要影响界面的视觉呈现而非系统核心功能,因此被评定为低严重级别的Chromium安全漏洞。CVSS评分为4.3,属于中等威胁级别。漏洞影响Chrome 143.0.7499.41之前的所有版本,攻击者无需特殊权限即可利用此漏洞,但需要通过网络诱骗用户配合特定操作。
该漏洞存在于Google Chrome浏览器的Split View功能实现中。Split View是Chrome的一个多任务视图功能,允许用户同时查看和操作多个网页。漏洞的根本原因在于Split View对域名显示的处理存在缺陷,攻击者可以注册包含特殊字符或视觉混淆技术的域名,使域名在地址栏中看起来像是可信网站。当用户被诱导在Split View中打开恶意页面并执行特定手势(如拖拽、滑动等)时,攻击者可以操纵页面布局和视觉元素,制造出虚假的登录框、警告信息或其他UI组件。由于这些虚假元素看起来像是浏览器原生界面的一部分,用户可能会无意中输入敏感信息或点击恶意按钮。攻击的成功依赖于用户交互和特定的手势操作,这降低了自动化的利用可能性,但仍然对普通用户构成威胁。