CVE-2025-14860CVE-2025-14860是Mozilla Firefox浏览器中一个严重的释放后重用(Use-after-free)安全漏洞,存在于Disability Access APIs组件中。该漏洞的CVSS评分高达9.8,属于严重级别,可以在无需用户认证和交互的情况下被远程利用。攻击者可以通过精心构造的恶意网页触发该漏洞,当用户访问包含恶意代码的网页时,浏览器会因内存管理错误而释放某个对象,但该对象的内存指针未被正确清零,导致后续代码仍可访问已释放的内存区域。攻击者可利用这一条件在浏览器进程中执行任意代码,完全控制用户系统。此漏洞影响所有使用受影响Firefox版本的Windows、macOS和Linux用户。Mozilla安全团队于2025年12月18日披露此漏洞,并在Firefox 146.0.1版本中修复。建议所有Firefox用户立即升级到最新版本以防止潜在攻击。
该漏洞是典型的释放后重用(UAF)漏洞,发生在Firefox的Disability Access APIs组件中。在Firefox的辅助功能(Accessibility)实现中,某些对象在不再需要时会被释放,但指向这些对象的指针未被正确设置为NULL。当浏览器继续尝试通过这些悬空指针访问已释放的内存时,会产生未定义行为。攻击者可以通过JavaScript代码触发大量对象的创建和销毁,然后利用时间窗口在对象被释放后、内存被重新利用前访问该内存。在某些情况下,这可能导致敏感信息泄露;在更严重的情况下,攻击者可以通过堆喷射(heap spraying)技术控制已释放内存的内容,从而实现代码执行。由于Disability Access APIs需要在浏览器启动时加载,且与页面渲染流程紧密相关,攻击者可以通过普通的网页访问触发此漏洞,无需用户额外操作或授权。