- شناسه CVE-2025-6179 :CVE
- CWE-276 :CWE
- yes :Advisory
- منتشر شده: ژوئن 16, 2025
- به روز شده: ژوئن 16, 2025
- امتیاز: 9.8
- نوع حمله: Unknown
- اثر گذاری: Bypass
- حوزه: سیستمعاملها و اجزای کلیدی آن
- برند: Google
- محصول: ChromeOS
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری بحرانی در مدیریت افزونههای ChromeOS (نسخه 16181.27.0) شناسایی شده است. این آسیب پذیری به مهاجم لوکال امکان غیرفعال کردن افزونهها و دسترسی به حالت توسعهدهنده را از طریق ابزارهای ExtHang3r و ExtPrint3r میدهد.
توضیحات
این آسیبپذیری در سیستم مدیریت افزونههای ChromeOS (نسخه 16181.27.0) به دلیل پیکربندی نادرست مجوزهای پیشفرض (CWE-276) رخ میدهد. یک مهاجم لوکال میتواند با استفاده از ابزارهای مخرب ExtHang3r وExtPrint3r، افزونههای مدیریتشده مانند افزونه فیلترینگ iboss را غیرفعال کند، به حالت توسعهدهنده (Developer Mode) دسترسی پیدا کرده و افزونههای جدیدی را بارگذاری کند. این حمله نیازی به دسترسی شبکه نداشته، اما به دسترسی لوکال به دستگاه و تعامل کاربر (مانند اجرای ابزار یا بارگذاری صفحه وب مخرب) وابسته است. طبق اعلام Google ،یک پچ کوتاهمدت به منظور کاهش ریسک اعمال شده و تیم ChromeOS در حال کار روی یک راهکار قوی تر و بلند مدت هستند که قرار است در نسخه M135 منتشر شود. این آسیبپذیری تنها بر دستگاههای مدیریتشده Chrome تأثیر گذاشته و در تاریخ 16 ژوئن 2025 بهطور عمومی افشا شده است .
CVSS
Score | Severity | Version | Vector String |
9.8 | Critical | 3.1 | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
Versions | Product |
affected at 16181.27.0 | ChromeOS |
لیست محصولات بروز شده
پچ کوتاهمدت اعمال شده، راهکار دائمی در نسخه M135 ChromeOS منتشر خواهد شد.
نتیجه گیری
تا زمان انتشار بهروزرسانی کامل، دسترسی به حالت توسعهدهنده را محدود کرده و ابزارهای مخرب مانند ExtHang3r و ExtPrint3r را در دستگاههای مدیریتشده مسدود نمایید.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-6179
- https://www.cvedetails.com/cve/CVE-2025-6179/
- https://issuetracker.google.com/issues/399652193
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-6179
- https://vuldb.com/?id.312681
- https://nvd.nist.gov/vuln/detail/CVE-2025-6179
- http://cwe.mitre.org/data/definitions/276.html