CVE-2025-15412CVE-2025-15412是WebAssembly wabt项目中的一个安全漏洞,影响版本最高至1.0.39。该漏洞存在于wasm-decompile组件的wabt::Decompiler::VarName函数中,攻击者可以通过构造恶意的WebAssembly二进制文件,触发该函数进行越界读取操作。由于wasm-decompile工具用于将WebAssembly字节码反编译为可读的文本格式,攻击者可能利用此漏洞读取进程内存中的敏感信息。此漏洞需要本地访问权限,但不需要用户交互,CVSS评分5.3,属于中等严重程度。值得注意的是,该项目目前处于无人维护状态,可能无法获得官方安全更新。
该漏洞位于WebAssembly wabt工具集的wasm-decompile组件中,具体在Decompiler类的VarName函数实现存在边界检查缺陷。当处理恶意构造的WebAssembly模块时,该函数在访问数组或内存时未正确验证索引边界,导致可以读取超出预定范围的数据。攻击者需要制作一个特殊的WASM文件,使其在反编译过程中触发VarName函数的越界访问。由于该工具通常在命令行环境或集成开发环境中使用,成功的漏洞利用可能导致敏感信息泄露,如内存中的密钥、凭证或其他应用数据。漏洞的利用复杂度较低,但需要本地访问受影响的系统。