CVE-2025-3839CVE-2025-3839是GNOME Web浏览器(Epiphany)中的一个高危安全漏洞,CVSS评分达到8.0。该漏洞源于Epiphany的设计特性,它允许网站在最小用户交互的情况下打开外部URL处理程序应用程序。这种设计可以被恶意网站滥用,通过精心构造的URL来利用这些外部处理程序中存在的漏洞,使原本可能需要本地访问的漏洞看起来像是远程可利用的。攻击者可以构造恶意网页,诱导用户点击特定链接或按钮,从而触发浏览器打开外部应用程序。由于浏览器未能对这些操作进行适当的警告或限制,用户可能在不知情的情况下执行了潜在危险的代码。这种攻击利用了用户对浏览器安全性的信任,通过可信的UI行为在客户端设备上实现代码执行。漏洞的严重性在于其攻击方式的隐蔽性和广泛影响范围,任何使用Epiphany浏览器的用户都可能成为攻击目标。
Epiphany浏览器的URL处理机制存在严重的设计缺陷。当网页请求打开特定URL时,浏览器会调用外部应用程序来处理这些URL协议(如mailto:、tel:、自定义协议等)。问题在于浏览器在调用这些外部处理程序时缺乏足够的安全检查和用户警告机制。攻击者可以创建一个恶意网页,其中包含指向外部处理程序的链接或自动触发的脚本。当用户与这些元素交互时,浏览器会以受信任的方式启动外部应用程序,而用户往往不会意识到这可能导致代码执行。外部处理程序本身可能存在命令注入、缓冲区溢出或其他可被利用的漏洞,但由于是通过浏览器触发的,攻击者可以远程利用这些本地漏洞。CVSS向量显示攻击复杂度为高(AC:H),需要用户交互(UI:R),但一旦成功利用,将导致高机密性(C:H)和高完整性(I:H)影响。攻击者利用的是浏览器与外部应用程序之间的信任关系,以及用户对浏览器安全提示的忽视。