Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/adityabhatt3010/cve-2025-10585-the-chrome-v8-zero-day
Análisis de VulnerabilidadesExplotaciónSeguridad WebInteligencia de AmenazasPapers e InvestigaciónAprendizaje y Educación
GitHubadityabhatt3010/cve-2025-10585-the-chrome-v8-zero-day

CVE-2025-10585-The-Chrome-V8-Zero-Day

Google parcheó CVE-2025-10585, un día cero en Chrome V8 bajo explotación activa: esto es lo que es, por qué es importante y cómo mantenerse seguro.

Ver Repositorio
134hace 11 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-10585: El Zero-Day de Chrome V8 que Necesitas Parchear Hoy ⚔️🛡️

Google ha lanzado un parche fuera de banda esta semana para CVE-2025-10585, una grave vulnerabilidad de type-confusion en el motor V8 JavaScript/WebAssembly de Chrome. El error no es teórico: el Grupo de Análisis de Amenazas de Google confirmó explotación activa en la naturaleza, lo que convierte esto en una actualización de alta urgencia para todos los que usan Chrome u otros navegadores basados en Chromium. Si tu instalación está atrasada, actualiza ahora. ⏳🔧

Portada


Por Qué Esto Importa 🌐

Los navegadores son el software más expuesto en la mayoría de los endpoints. Analizan contenido no confiable de todos los rincones de la web: anuncios, iframes, scripts, cargas de usuarios — y V8 es el motor que ejecuta ese contenido en Chrome. Una ejecución remota de código (RCE) confiable en V8 permite a un atacante convertir una sola página web manipulada, un anuncio o un script de terceros comprometido en un mecanismo de entrega de malware. Por eso los errores de V8 reciben atención inmediata, parches rápidos y, cuando se explotan, respuestas rápidas a incidentes. 🚨


Qué es la vulnerabilidad 🔍

A alto nivel, CVE-2025-10585 es un error de type-confusion. Type-confusion significa que el motor JavaScript trata incorrectamente un tipo de objeto interno como otro. En un motor fuertemente tipado que rastrea formas y tipos de objetos, mezclar esas expectativas puede causar que la memoria se lea o escriba incorrectamente. El resultado final es corrupción del heap — que los atacantes pueden convertir en primitivas poderosas como y . A partir de ahí, la escalera de escalada habitual conduce a la ejecución de código. ⚠️

lectura arbitraria
escritura arbitraria

Importante: Google ha confirmado que esto se vio en ataques del mundo real, lo que implica que los atacantes tenían una cadena funcional que iba desde una página web entregada hasta una ejecución confiable en las máquinas víctimas. 🕵️‍♂️


Descripción de la cadena de explotación 🧭

No publicaré código PoC ni recetas de explotación paso a paso. Pero para una audiencia técnicamente alfabetizada, aquí está el desglose conceptual seguro de cómo se ve una explotación típica de type-confusion en V8 y por qué es tan potente:

Flujo

  1. Desencadenar la confusión de tipos. El atacante crea JavaScript (o WebAssembly) que ejecuta una secuencia de operaciones que el motor no valida correctamente. Esa secuencia obliga al motor a tratar la memoria que contiene un tipo de objeto como si fuera de otro tipo. 🎯
  2. Corrupción del heap → primitivas. La confusión de tipos se manipula hasta que produce una primitiva de lectura arbitraria o escritura arbitraria. La lectura arbitraria permite a un atacante filtrar el contenido de la memoria (útil para eludir ASLR); la escritura arbitraria permite la modificación controlada de la memoria. Juntas, estos son los componentes básicos para una mayor explotación. 🧱
  3. Convertir primitivas en código ejecutable. Con lectura/escritura, los atacantes localizan páginas de código compilado JIT o crean una región RWX (a menudo mediante WebAssembly) y escriben shellcode o una cadena ROP. Las mitigaciones modernas hacen que esto sea ruidoso, por lo que los atacantes suelen usar técnicas creativas de JIT spraying, codegen basado en wasm o técnicas ROP en lugar de shellcode ingenuo. 🧨
  4. Escape de la sandbox / lograr persistencia. Los procesos de renderizado de Chrome se ejecutan en sandboxes. Para llegar al nivel del sistema operativo, los atacantes necesitan un segundo error (un escape de sandbox) o una explotación posterior en un componente de nivel inferior. En campañas activas, los atacantes suelen encadenar la RCE de V8 con un error separado para romper la sandbox y ejecutar cargas útiles nativas. 🔓
  5. Acciones posteriores. Una vez que se logra la ejecución nativa, las cargas útiles pueden instalar persistencia, exfiltrar datos o colocar puertas traseras — especialmente devastador para víctimas específicas o de alto valor. 📡

Esa secuencia explica por qué una sola RCE de V8 es una explotación de muy alto valor: puede convertir la navegación cotidiana en un compromiso total.


Mi vistazo personal: verificación de versión 📸🗿

Mientras redactaba esto, revisé mi propio Chrome: estaba en 140.0.7339.128 (captura de pantalla adjunta por mí mientras escribía). Esa compilación es más antigua que las versiones estables parcheadas; actualizar a la compilación corregida lo resolvió para mí. Si tu versión es inferior a las compilaciones parcheadas, estás expuesto — actualiza ahora. 🔁

MiVersión


Qué compilaciones están parcheadas ✅

Google implementó la corrección en el canal Stable; las compilaciones parcheadas incluyen:

  • Windows y macOS: 140.0.7339.185 / 140.0.7339.186
  • Linux: 140.0.7339.185

Si tu Chrome muestra un número de compilación inferior a esos, actualiza de inmediato. Ten en cuenta que otros forks de Chromium (Edge, Brave, Vivaldi, Opera) heredan V8 y necesitarán sus parches de proveedor — consulta el aviso de cada proveedor. 📣


Acciones prácticas para individuos y equipos 🛠️

  • Actualiza Chrome ahora: Menú → Ayuda → Acerca de Google Chrome → permite que se actualice → reinicia. 🔄
  • Parchea otros navegadores basados en Chromium utilizados en tu entorno. 🧩
  • Habilita las actualizaciones automáticas y verifica que tu gestión de parches envíe las actualizaciones rápidamente. ⚙️
  • Refuerza la navegación para usuarios de alto riesgo: usa bloqueadores de scripts, perfiles/MVs separados para navegación riesgosa, o un dispositivo de navegación dedicado. 🧰
  • EDR / detección: asegúrate de que la detección de endpoints esté actualizada y realiza búsquedas enfocadas de comportamiento sospechoso posterior a la explotación (nuevos mecanismos de persistencia, procesos nativos sospechosos, balizas de red). 🔎
  • Educa a los usuarios: recuérdales que no sigan enlaces desconocidos y que informen sobre solicitudes de descarga inesperadas. 📢

Por qué los proveedores ocultan detalles al principio 🤐

Google y otros proveedores a menudo limitan los detalles técnicos al principio porque los PoC públicos aceleran la explotación masiva. El proveedor quiere que la mayoría de los usuarios estén parcheados antes de dar a los investigadores una receta técnica completa. Ese equilibrio es por lo que a menudo verás primero un aviso breve y un parche, seguidos más tarde de informes detallados o diffs de parches que los investigadores puedan analizar de manera responsable. ⚖️


El panorama más amplio 🌍

CVE-2025-10585 es otro recordatorio de dos verdades estructurales de la seguridad moderna:

  1. Los navegadores son un objetivo favorito para los atacantes debido a su alcance.
  2. La superficie de ataque de los motores JavaScript es grande y está en constante evolución.

Este zero-day es al menos el sexto zero-day de Chrome este año, mostrando tanto lo crítica que es la superficie de ataque de V8 como lo creativos que siguen siendo los atacantes. 📈


Divulgación responsable y ética de investigación 🤝

Si eres un investigador independiente y encuentras un PoC o una variante potencial de explotación, prioriza la divulgación coordinada. Reporta a Google TAG / seguridad de Chromium y evita la publicación pública mientras haya explotación activa. Publicar código de explotación durante la explotación activa amplifica el daño y socava los esfuerzos de protección. 🧾


Palabras finales — Mantenlo Ajustado 🗝️

CVE-2025-10585 no es solo una línea en un rastreador de vulnerabilidades. Es un ejemplo de lo rápido que un error puede pasar del descubrimiento a la armamentización cuando hay mucho en juego. La corrección existe — la tarea inmediata es simple: confirma tus compilaciones y actualiza. Más allá de eso, adopta disciplina de parches, refuerza la navegación para usuarios en riesgo y mantén tus controles de detección afinados. 🛡️

Mantente parcheado, mantente a salvo. 🗿

~ Aditya Bhatt


Descargar herramienta