CVE-2025-15032CVE-2025-15032是Dia浏览器在macOS平台上存在的一个用户界面欺骗漏洞。该漏洞影响Dia浏览器1.9.0之前的所有版本。漏洞的根本原因在于当浏览器创建自定义大小的窗口时,缺少对about:blank页面的适当指示器显示。攻击者可以利用这一缺陷,通过精心构造的网页创建特定大小的新窗口,在窗口标题栏中显示虚假的可信域名,从而误导用户认为他们正在访问合法的网站。这是一种典型的钓鱼攻击技术,利用用户对浏览器地址栏和窗口标题的信任来窃取敏感信息或诱导用户进行危险操作。由于该漏洞不需要认证即可利用,且对用户造成较高的完整性影响(可导致信息被篡改或欺骗),CVSS评分达到7.4,属于高危漏洞。
该漏洞属于UI欺骗类漏洞,主要影响Dia浏览器在macOS上的窗口渲染机制。具体问题在于:1) Dia浏览器在创建自定义大小的新窗口时,没有正确显示about:blank作为页面内容的指示;2) 攻击者可以通过JavaScript的window.open()方法配合特定参数创建具有自定义尺寸的窗口;3) 当新窗口加载恶意内容时,窗口标题栏可以显示攻击者控制的文本,包括伪造的合法域名;4) 由于缺少about:blank的视觉提示,用户无法区分空白窗口和新加载的页面;5) 攻击者可以进一步利用CSS和JavaScript模拟真实的登录页面或银行界面,配合伪造的URL显示,诱导用户输入敏感凭据。攻击成功的关键在于用户对窗口标题和地址栏显示信息的信任,而Dia浏览器未能提供足够的安全提示来区分可信页面和伪造页面。