- شناسه CVE-2025-5283 :CVE
- CWE-416 :CWE
- yes :Advisory
- منتشر شده: می 27, 2025
- به روز شده: می 27, 2025
- امتیاز: 5.4
- نوع حمله: Use after free
- اثر گذاری: Information Disclosure
- حوزه: مرورگرها
- برند: Google
- محصول: Chrome
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری استفاده پس از آزاد سازی (Use After Free) در libvpx مرورگر گوگل کروم پیش از نسخه 137.0.7151.55 شناسایی شده است. این ضعف امنیتی به مهاجم از راه دور اجازه می دهد با طراحی یک صفحه HTML مخرب، ساختار حافظه را دستکاری کند و در شرایط خاص منجر به خرابی هیپ (Heap Corruption) شود.
توضیحات
آسیبپذیری CVE-2025-5283 از نوع استفاده پس از آزادسازی (Use-After-Free) مطابق با CWE-416 در کتابخانه libvpx مورد استفاده در مرورگر گوگل کروم است. این کتابخانه متنباز برای رمزگشایی و رمزگذاری ویدئوهای VP8 و VP9 استفاده میشود. این آسیب پذیری ناشی از یک آزادسازی دوگانه (double-free) هنگام بروز خطا در فرآیند مقداردهی اولیه (init failure) است؛ یعنی اگر راهاندازی کتابخانه با خطا مواجه شود، بخشی از حافظه دو بار آزاد شده و مجدداً استفاده میشود که این امر باعث عملکرد غیرقابل پیشبینی و خرابی هیپ میگردد.
مهاجم میتواند با طراحی یک صفحه HTML مخرب حاوی ویدیوی آلوده، از این ضعف سوءاستفاده کند. کاربر تنها باید صفحه مخرب را باز کند؛ در این حالت، حافظه مرورگر ممکن است دچار خرابی شود. پیامدهای این آسیب پذیری شامل افشای محدود اطلاعات یا در برخی شرایط اجرای کد دلخواه در فضای هیپ مرورگر است و تأثیری مستقیم بر کرنل یا سیستمعامل ندارد.
بهطور کلی، بهرهبرداری از این آسیبپذیری از راه دور، بدون نیاز به احراز هویت و با استفاده از صفحات یا اسکریپتهای مخرب امکانپذیراست اما مستلزم فریب کاربر برای باز کردن صفحه آلوده می باشد. تیم کروم این ضعف را در نسخه 137.0.7151.55 پچ کرده است؛ بنابراین بهروزرسانی مرورگر به این نسخه یا جدیدتر توصیه می شود.
CVSS
| Score | Severity | Version | Vector String |
| 5.4 | MEDIUM | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected from 137.0.7151.55 before 137.0.7151.55 | Chrome |
لیست محصولات بروز شده
| Versions | Product |
| 137.0.7151.55 | Chrome |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Google Chrome را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 749,000 | site:.ir “Google Chrome” | Google Chrome |
نتیجه گیری
این آسیبپذیری با شدت متوسط در کتابخانه libvpx گوگل کروم از نوع استفاده پس از آزاد سازی است و می تواند باعث خرابی هیپ شود. با توجه به انتشار پچ امنیتی، اجرای اقدامات زیر برای جلوگیری از بهرهبرداری و کاهش سطح ریسک ضروری است:
- بهروزرسانی فوری: تمام نصبهای کروم را به نسخه 137.0.7151.55 یا بالاتر به روزرسانی کنید. بهروزرسانی، مؤثرترین و قطعی ترین روش برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات میتوانند برای مقابله با این آسیب پذیری و یا موارد مشابه موثر باشد
- بهروزرسانی بستههای سیستم: در سرورها یا سامانههایی که از libvpx بهصورت مستقل استفاده میکنند، بسته libvpx را به آخرین نسخه پَچشده به روزرسانی کنید (مثلاً در Debian نسخه 9.0-1+deb11u4 یا بالاتر).
- محدود سازی و ایزولهسازی فرآیندها: فعالسازی سندباکس و جداسازی سایت ها (Site Isolation) در مرورگر برای کاهش اثرات خرابی حافظه توصیه می شود.
- نظارت و ثبت: نشانههای غیرعادی در حافظه هیپ و عملکرد ویدئوها را بررسی کنید و از گزارشهای داخلی مرورگر برای شناسایی دستکاری احتمالی استفاده کنید.
- آموزش کاربران: کاربران را دربارهی ریسک باز کردن صفحات مشکوک و ضرورت بهروزرسانی خودکار کروم آموزش دهید.
اجرای این اقدامات، به ویژه بهروزرسانی سریع نسخهها و تقویت ایزولهسازی فرآیندها، ریسک بهرهبرداری از این آسیبپذیری را بهطور چشمگیری کاهش داده و امنیت پردازش رسانهای در گوگل کروم را به شکل قابل توجهی افزایش میدهد.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
ورود از طریق فریب کاربر برای باز کردن صفحه HTML آلوده صورت میگیرد. مهاجم لینک را پخش میکند و روی سوشیال مهارت میگذارد. مدل نفوذ اینجا مستقیم نیست و وابسته به تعامل کاربر است.
Execution (TA0002)
کد در فضای فرآیند مرورگر و روی هیپ decode ویدیو اجرا میشود. اینجا سفت و سخت نیاز به memory grooming دارد. یعنی مهاجم باید قالب حافظه را قبل از اجرای payload شکل دهد.
Defense Evasion (TA0005)
حمله بدون فایل مکانیکی است و روی ترافیک ویدئو مخفی میشود. signatureهای قدیمی آنتیویروسها این را نمیبینند.
Impact (TA0040)
اثر اصلی خرابی هیپ و امکان اجرای کد محدود در context مرورگر است. اگر sandbox و Site Isolation فعال باشند، دامنه آسیب بسیار کم میشود. اگر غیرفعال باشند، احتمال سرریز به افشای اطلاعات یا breakout داخلی وجود دارد.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-5283
- https://www.cvedetails.com/cve/CVE-2025-5283/
- https://chromereleases.googleblog.com/2025/05/stable-channel-update-for-desktop_27.html
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-5283
- https://vuldb.com/?id.310406
- https://issues.chromium.org/issues/419467315
- https://lists.debian.org/debian-lts-announce/2025/05/msg00052.html
- https://lists.debian.org/debian-lts-announce/2025/05/msg00046.html
- https://lists.debian.org/debian-lts-announce/2025/05/msg00043.html
- https://nvd.nist.gov/vuln/detail/cve-2025-5283
- https://cwe.mitre.org/data/definitions/416.html