PT-2025-41495 · Google+4 · Chromium+5
CVE-2025-11460
·
Publicado
2025-01-01
·
Atualizado
2026-02-21
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Versões do Chromium anteriores à 141.0.7390.65
Versões do Microsoft Edge anteriores à 141.0.7390.65
Descrição
Existe uma vulnerabilidade de use-after-free no componente de Storage dos navegadores Google Chrome e Microsoft Edge. A exploração desse problema poderia permitir que um atacante remoto executasse código arbitrário ou causasse uma negação de serviço. O problema é acionado por um arquivo de vídeo manipulado. Um exploit de prova de conceito está disponível publicamente, demonstrando a execução remota de código em um processo fora da sandbox através de um heap spray e manipulação de mensagens Mojo. A vulnerabilidade envolve a destruição assíncrona de um banco de dados IndexedDB, levando a um ponteiro órfão para o objeto de conexão do banco de dados, que pode ser reutilizado com corrupção de memória controlada pelo usuário.
Recomendações
Versões do Chromium anteriores à 141.0.7390.65: Atualize para a versão 141.0.7390.65 ou posterior.
Versões do Microsoft Edge anteriores à 141.0.7390.65: Atualize para a versão 141.0.7390.65 ou posterior.
Versões do Chromium 141.0.7390.65-1deb12u1 (bookworm) e 141.0.7390.65-1deb13u1 (trixie): Nenhuma ação é necessária, pois essas versões estão corrigidas.
Versões do Chromium anteriores à 141.0.7390.76-alt0.p11.1: Atualize para a versão 141.0.7390.76-alt0.p11.1 ou posterior.
Exploit
Correção
RCE
Use After Free
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Chromium
Debian
Google Chrome
Edge
Red Os