- شناسه CVE-2025-0438 :CVE
- CWE-79 :CWE
- yes :Advisory
- منتشر شده: ژانویه 15, 2025
- به روز شده: ژانویه 15, 2025
- امتیاز: 8.8
- نوع حمله: Unknown
- اثر گذاری: Buffer overflow
- محصول: Chrome
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری سرریز بافر استک (Stack Buffer) در بخش ردیابی (Tracing) در گوگل کروم قبل از نسخه 132.0.6834.83 به مهاجم این امکان را میدهد که از راه دور با استفاده از یک صفحه HTML دستکاریشده، به طور بالقوه از خرابی استک سو استفاده کند.
توضیحات
این مشکل بر پردازش ناشناختهای در بخش Tracing تأثیر میگذارد. ایجادتغییرات در این بخش منجر به سرریز بافر استک میشود. حمله ممکن است از راه دور انجام شود. توصیه میشود بخش آسیبدیده بهروزرسانی شود.
تعریف CWE برای این آسیبپذیری CWE-79 است. وضعیت سرریز بافر استک به حالتی گفته میشود که بافری که در حال بازنویسی است، به استک اختصاص داده شده باشد (یعنی یک متغیر محلی یا به ندرت، یک پارامتر به یک تابع).
این آسیبپذیری بر محرمانگی (Confidentiality)، یکپارچگی (Integrity) و دسترسپذیری (Availability) تأثیر میگذارد.
به نظر میرسد که اکسپلویت آن ساده باشد. حمله میتواند از راه دور انجام شود و برای اکسپلویت موفق هیچ نوع احراز هویتی لازم نیست. اکسپلویت به تعامل کاربر و قربانی نیاز دارد.
اسکنر آسیبپذیری Nessus پلاگینی با شناسه 214233 (Debian dsa-5844 : chromium – بهروزرسانی امنیتی) ارائه میدهد که به شناسایی این نقص در محیط هدف کمک میکند.
CVSS
Score | Severity | Version | Vector String |
8.8 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
Versions | Product | Vendor |
affected from 132.0.6834.83 before 132.0.6834.83 | Chrome |
لیست محصولات بروز شده
Versions | Product | Vendor |
132.0.6834.83 | Chrome |
نتیجه گیری
با ارتقا گوگل کروم به نسخه 132.0.6834.83 این آسیبپذیری برطرف میشود. برای جلوگیری از نفوذ از موارد بروزرسانی شده استفاده کنید.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-0438
- https://www.cvedetails.com/cve/CVE-2025-0438/
- https://chromereleases.googleblog.com/2025/01/stable-channel-update-for-desktop_14.html
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-0438
- https://vuldb.com/?id.291916
- https://nvd.nist.gov/vuln/detail/CVE-2025-0438
- https://cwe.mitre.org/data/definitions/79.html