PT-2025-45516 · Google+2 · Google Chrome+2

CVE-2025-12907

·

Publicado

2025-09-02

·

Atualizado

2026-01-19

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do Google Chrome anteriores a 140.0.7339.80
Descrição Existe uma falha no DevTools do Google Chrome devido à validação insuficiente de entradas não confiáveis. Isso pode permitir que um atacante remoto execute código arbitrário por meio da interação do usuário dentro do DevTools. O problema origina-se da funcionalidade 'Copy as cURL (cmd)' no DevTools não sanitizar o caractere de tabulação (t). Como o cmd.exe interpreta tabulações como delimitadores, um atacante pode injetar uma tabulação, um separador de comando (como '&') e um caractere de nova linha no payload. Isso faz com que o argumento cURL seja ignorado e permite a execução de comandos arbitrários adicionais quando o texto é colado na linha de comando. Uma prova de conceito envolve uma página HTML maliciosa que, quando copiada como cURL (cmd) e colada na linha de comando, executa calc.exe.
Recomendações Atualize o Google Chrome para a versão 140.0.7339.80 ou posterior.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-14028
CVE-2025-12907
DSA-5993-1

Produtos afetados

Debian
Google Chrome
Red Os