
CVE-Reproduktion: cve-2025-2783-chrome_sandbox_escape_reproduction
CVSS Score: 8.3 (Hoch) Entdeckt von: Kaspersky Status: Aktiv in freier Wildbahn ausgenutzt (Spionagekampagnen)
CVE-2025-2783 ist eine Windows-spezifische Privilegieneskalations-Schwachstelle im Mojo Interprocess Communication (IPC)-Framework von Google Chrome. Sie ermöglicht es einem kompromittierten Renderer-Prozess, die Chrome-Sandbox zu verlassen, indem eine falsche Handle-Behandlung in der Mojo-Nachrichtenübermittlungsschicht ausgenutzt wird.
Diese CVE wurde im Rahmen einer aktiven Ausbeutungskette identifiziert, die sich gegen Journalisten und Oppositionsfiguren richtete. Der Sandbox-Ausbruch wurde mit einer separaten Schwachstelle zur Remotecodeausführung (RCE) im Renderer kombiniert, um eine vollständige Systemkompromittierung zu erreichen.
Die Schwachstelle liegt in der Handhabung von Windows HANDLE-Objekten durch den Mojo-IPC-Kanal während der Nachrichtenserialisierung und -deserialisierung. Insbesondere:
Handle-Verwirrung: Der Mojo-Broker unter Windows validiert und überträgt Handles zwischen dem privilegierten Browserprozess und den sandboxed-Renderer-Prozessen falsch. Eine präparierte IPC-Nachricht kann dazu führen, dass der Broker ein Handle mit unbeabsichtigten Zugriffsrechten in den Renderer-Prozess dupliziert.
Fehlende Zugriffsprüfung: Der Broker prüft nicht, ob der Renderer berechtigt ist, das duplizierte Handle zu empfangen, wodurch im Grunde jeder kompromittierte Renderer-Prozess ein Handle zu sensiblen Kernelobjekten anfordern und erhalten kann.
Privilegienausweitung: Sobald ein bösartiger Renderer das falsch duplizierte Handle erhält, kann er es nutzen, um privilegierte Operationen (z. B. Prozesserstellung, Dateisystemzugriff) außerhalb der Sandbox-Grenze durchzuführen.
Der Exploit-Ablauf:
Microsoft Edge (Chromium-basiert) und andere Chromium-basierte Browser könnten ebenfalls betroffen sein, wenn sie den Upstream-Fix noch nicht übernommen haben.
WARNUNG: Dies ist nur für autorisierte Sicherheitsforschung und zu Bildungszwecken bestimmt. Nicht autorisierte Tests an Live-Systemen sind illegal.
--enable-logging --v=1)exploit.pyDas beiliegende exploit.py demonstriert das Konzept des Erstellens einer bösartigen Mojo-IPC-Nachricht, die die Handle-Verwirrung auslöst. Es enthält keinen funktionierenden Exploit gegen gepatchte Browser und dient ausschließlich dem pädagogischen Verständnis der Schwachstellenklasse.
# Siehe exploit.py für die vollständige Demonstration
Der offizielle Fix behebt die fehlende Zugriffsprüfung in der Handle-Übertragungslogik des Mojo-Brokers. Insbesondere validiert der Broker jetzt, dass der anfordernde Prozess die erforderlichen Berechtigungen hat, bevor ein Handle dupliziert wird.