文章总结: Google发布紧急安全更新修复已在野外被利用的ChromeV8引擎漏洞CVE-2025-10585,这是一个类型混淆漏洞,攻击者可通过精心构造的恶意代码让V8引擎错误理解数据类型,导致任意代码执行。攻击者主要诱使用户访问恶意网页触发漏洞,可能将用户设备纳入僵尸网络。用户应立即将Chrome更新至最新版本(Windows和Mac用户升级到140.0.7339.185/.186版本,Linux用户升级到140.0.7339.185版本),并在更新前避免点击不明链接或访问非官方认证网站。
综合评分: 90
文章分类: 漏洞分析,漏洞预警,WEB安全,应急响应,应用安全
Chrome V8 引擎漏洞(CVE-2025-10585)已在野外被利用
原创
小黑球员
绿叶 GhostShield
2025年9月19日 18:30
北京
点击蓝字 关注我们
Chrome
近日,Google 发布了紧急安全更新,以应对一个在野外已被实际利用的严重漏洞 ——CVE-2025-10585。此漏洞存在于 Chrome 浏览器的核心组件 V8 JavaScript 引擎中,对广大 Chrome 用户的安全构成了极大威胁。
漏洞描述
1
CVE-2025-10585 是一个类型混淆漏洞。简单来说,当 V8 引擎在处理 JavaScript 代码时,攻击者能够通过精心构造的恶意代码,让引擎错误地理解数据的类型。这种类型混淆可能导致程序执行流程被恶意篡改,从而为攻击者打开方便之门。在正常情况下,程序会按照既定的规则处理不同类型的数据,比如数字、字符串等。但由于这个漏洞,攻击者可以诱使 V8 引擎将一种数据类型错误地当作另一种类型来处理。
漏洞原理
2
V8 引擎作为 Chrome 浏览器执行 JavaScript 代码的核心,在解析和运行代码时,会对各种对象和数据进行类型检查和处理。而 CVE-2025-10585 正是利用了 V8 引擎在类型处理机制中的薄弱环节。攻击者通过巧妙地操控 JavaScript 代码中的对象和数据结构,欺骗 V8 引擎在类型判断时出现失误,从而绕过正常的安全检查机制,实现对内存的非法访问和操作,最终达成任意代码执行的目的。
攻击场景
3
攻击者利用此漏洞的主要方式是诱使用户访问恶意网页。当用户在不知情的情况下访问了这些精心构造的恶意网站时,网页加载恶意 JS 代码会自动触发漏洞。由于漏洞允许任意代码执行,攻击者可以在用户设备上执行各种恶意操作,将其纳入僵尸网络,用于发起大规模的网络攻击。
修复建议
4
Google 已发布了针对此漏洞的修复补丁,用户应立即将 Chrome 浏览器更新至最新版本。对于 Windows 和 Mac 用户,应升级到 140.0.7339.185/.186 版本;Linux 用户则需升级到 140.0.7339.185 版本。更新步骤如下:
打开 Chrome 浏览器,点击右上角的 “更多” 图标(通常是三个点的形状)。
在弹出的菜单中,选择 “帮助”,然后点击 “关于 Google Chrome”。
浏览器会自动检查更新,并开始下载最新版本。等待下载完成后,点击 “重新启动” 按钮,即可完成更新。更新完成后,可再次进入 “关于 Google Chrome” 页面,确认当前版本是否已更新至最新。
其他 Chromium 内核浏览器
使用基于 Chromium 内核其他浏览器的用户,应密切关注浏览器官方发布的更新信息,并在第一时间安装更新补丁。
若存在测试可疑网站的需求,务必在虚拟机环境中操作,或临时关闭浏览器的 JavaScript 功能(Chrome 路径:设置 – 隐私和安全 – 网站设置 – JavaScript,选择 “不允许任何网站运行 JavaScript”),防止恶意代码通过漏洞触发终端命令执行,降低设备被入侵的风险。
目前已有 APT 组织利用该漏洞发起攻击,用户访问恶意网页后,漏洞会被自动触发,后台下载并静默运行具备持续控制能力的恶意软件,导致设备被远程操控,且攻击过程难以被普通用户察觉。因此,在未完成浏览器更新前,切勿点击不明链接、访问非官方认证的小众网站。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:绿叶 GhostShield 小黑球员《Chrome V8 引擎漏洞(CVE-2025-10585)已在野外被利用》