PT-2025-41495 · Google+4 · Chromium+5

CVE-2025-11460

·

Publicado

2025-01-01

·

Atualizado

2026-02-21

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do Chromium anteriores à 141.0.7390.65 Versões do Microsoft Edge anteriores à 141.0.7390.65
Descrição Existe uma vulnerabilidade de use-after-free no componente de Storage dos navegadores Google Chrome e Microsoft Edge. A exploração desse problema poderia permitir que um atacante remoto executasse código arbitrário ou causasse uma negação de serviço. O problema é acionado por um arquivo de vídeo manipulado. Um exploit de prova de conceito está disponível publicamente, demonstrando a execução remota de código em um processo fora da sandbox através de um heap spray e manipulação de mensagens Mojo. A vulnerabilidade envolve a destruição assíncrona de um banco de dados IndexedDB, levando a um ponteiro órfão para o objeto de conexão do banco de dados, que pode ser reutilizado com corrupção de memória controlada pelo usuário.
Recomendações Versões do Chromium anteriores à 141.0.7390.65: Atualize para a versão 141.0.7390.65 ou posterior. Versões do Microsoft Edge anteriores à 141.0.7390.65: Atualize para a versão 141.0.7390.65 ou posterior. Versões do Chromium 141.0.7390.65-1deb12u1 (bookworm) e 141.0.7390.65-1deb13u1 (trixie): Nenhuma ação é necessária, pois essas versões estão corrigidas. Versões do Chromium anteriores à 141.0.7390.76-alt0.p11.1: Atualize para a versão 141.0.7390.76-alt0.p11.1 ou posterior.

Exploit

Correção

RCE

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2025-13054
BDU:2025-13067
CVE-2025-11460
DSA-6021-1
OPENSUSE-SU-2025:15622-1
OPENSUSE-SU-2025:20020-1

Produtos afetados

Alt Linux
Chromium
Debian
Google Chrome
Edge
Red Os