CVE-2025-14321CVE-2025-14321是Mozilla产品中的一个严重安全漏洞,属于WebRTC信令组件中的使用后释放(Use-after-free)漏洞。该漏洞的CVSS评分高达9.8,属于严重级别,对用户系统安全构成重大威胁。攻击者可以通过精心构造的恶意网页或WebRTC会话,利用此漏洞在受害者浏览器上下文中执行任意代码,从而完全控制受影响的系统。此漏洞无需用户交互,攻击者可以在用户不知情的情况下发起攻击,远程执行恶意代码。由于该漏洞影响Firefox、Firefox ESR和Thunderbird等主流Mozilla产品,受影响用户群体广泛。Mozilla安全团队已于2025年通过更新修复了此漏洞,建议所有用户立即升级到安全版本。
该漏洞位于Mozilla Firefox及相关产品的WebRTC信令组件中,属于内存安全漏洞类别中的使用后释放(UAF)问题。在WebRTC通信过程中,信令组件负责建立和管理对等连接。当对象被释放后,由于某种原因仍存在对已释放内存区域的引用,攻击者可以重新分配该内存区域并写入恶意数据。当程序再次访问这个悬空指针时,就会导致内存破坏,可能被利用来执行任意代码。攻击者可以通过构建包含恶意JavaScript代码的网页,诱导用户访问后触发WebRTC连接建立过程,在信令组件处理特定消息或事件时触发UAF条件。由于Firefox的沙箱安全机制可能部分缓解直接利用,但结合其他漏洞仍可能实现远程代码执行。