
Google ने CVE-2025-10585 को पैच किया, जो एक Chrome V8 जीरो-डे भेद्यता है जो सक्रिय रूप से शोषण की जा रही है — यहाँ बताया गया है कि यह क्या है, यह क्यों मायने रखता है, और सुरक्षित कैसे रहें।
Google ने इस सप्ताह CVE-2025-10585 के लिए एक आउट-ऑफ-बैंड पैच जारी किया है, जो Chrome के V8 JavaScript/WebAssembly इंजन में एक गंभीर type-confusion भेद्यता है। यह बग सैद्धांतिक नहीं है — Google के Threat Analysis Group ने जंगली में सक्रिय शोषण की पुष्टि की है, जो Chrome या अन्य Chromium-आधारित ब्राउज़र का उपयोग करने वाले सभी लोगों के लिए इसे एक उच्च-तात्कालिकता वाला अपडेट बनाता है। यदि आपकी स्थापना पीछे है, तो अभी अपडेट करें। ⏳🔧
ब्राउज़र अधिकांश एंडपॉइंट पर सबसे अधिक उजागर सॉफ़्टवेयर हैं। वे वेब के हर कोने से अविश्वसनीय सामग्री पार्स करते हैं — विज्ञापन, iframes, स्क्रिप्ट, उपयोगकर्ता अपलोड — और V8 वह इंजन है जो Chrome में उस सामग्री को निष्पादित करता है। V8 में एक विश्वसनीय रिमोट कोड निष्पादन (RCE) हमलावर को एक ही क्राफ्टेड वेबपेज, विज्ञापन, या समझौता किए गए तृतीय-पक्ष स्क्रिप्ट को मैलवेयर के लिए वितरण तंत्र में बदलने देता है। यही कारण है कि V8 बग को तत्काल ध्यान, तेज़ पैच और — जब शोषण किया जाता है — त्वरित घटना प्रतिक्रिया मिलती है। 🚨
उच्च स्तर पर, CVE-2025-10585 एक type-confusion बग है। टाइप-कन्फ्यूज़न का मतलब है कि जावास्क्रिप्ट इंजन गलती से एक प्रकार की आंतरिक वस्तु को दूसरे प्रकार की वस्तु के रूप में मानता है। एक मजबूत टाइप किए गए इंजन में जो ऑब्जेक्ट शेप और प्रकारों को ट्रैक करता है, उन अपेक्षाओं को मिलाने से मेमोरी को गलत तरीके से पढ़ा या लिखा जा सकता है। अंतिम परिणाम हीप क्षति है — जिसे हमलावर मनमाना पढ़ना और मनमाना लिखना जैसे शक्तिशाली प्रिमिटिव में बदल सकते हैं। वहां से, सामान्य एस्केलेशन सीढ़ी कोड निष्पादन तक ले जाता है। ⚠️
महत्वपूर्ण रूप से: Google ने पुष्टि की है कि यह वास्तविक दुनिया के हमलों में देखा गया था, जिसका अर्थ है कि हमलावरों के पास एक काम करने वाली श्रृंखला थी जो वितरित वेबपेज से पीड़ित मशीनों पर विश्वसनीय निष्पादन तक जाती थी। 🕵️♂️
मैं PoC कोड या चरण-दर-चरण एक्सप्लॉइट रेसिपी प्रकाशित नहीं करूंगा। लेकिन तकनीकी रूप से साक्षर दर्शकों के लिए, यहां एक सुरक्षित, वैचारिक विवरण दिया गया है कि एक सामान्य V8 टाइप-कन्फ्यूज़न एक्सप्लॉइट कैसा दिखता है और यह इतना शक्तिशाली क्यों है:
वह क्रम बताता है कि एक एकल V8 RCE एक बहुत उच्च-मूल्य वाला एक्सप्लॉइट क्यों है: यह रोजमर्रा की ब्राउज़िंग को पूर्ण समझौते में बदल सकता है।
इसे लिखते समय, मैंने अपने Chrome की जाँच की — यह 140.0.7339.128 पर था (मेरे द्वारा लिखते समय संलग्न स्क्रीनशॉट)। वह बिल्ड पैच किए गए स्थिर रिलीज़ से पुराना है; निश्चित बिल्ड में अपडेट करने से मेरे लिए इसे हल कर दिया गया। यदि आपका संस्करण पैच किए गए बिल्ड से कम है, तो आप उजागर हैं — अभी अपडेट करें। 🔁
Google ने स्थिर चैनल में फिक्स को रोल किया; पैच किए गए बिल्ड में शामिल हैं:
140.0.7339.185 / 140.0.7339.186140.0.7339.185यदि आपका Chrome इनसे कम बिल्ड नंबर दिखाता है, तो तुरंत अपडेट करें। ध्यान दें कि अन्य Chromium फोर्क (Edge, Brave, Vivaldi, Opera) V8 इनहेरिट करते हैं और उन्हें अपने विक्रेता पैच की आवश्यकता होगी — प्रत्येक विक्रेता की सलाह की जाँच करें। 📣
Google और अन्य विक्रेता अक्सर पहले तकनीकी विवरणों को सीमित करते हैं क्योंकि सार्वजनिक PoC बड़े पैमाने पर शोषण को गति देते हैं। विक्रेता चाहता है कि शोधकर्ताओं को पूर्ण तकनीकी नुस्खा देने से पहले अधिकांश उपयोगकर्ता पैच कर लें। वह संतुलन यही कारण है कि आप अक्सर पहले एक छोटी सलाह और एक पैच देखेंगे, उसके बाद विस्तृत लेख या पैच अंतर देखेंगे जिनका शोधकर्ता जिम्मेदारी से विश्लेषण कर सकते हैं। ⚖️
CVE-2025-10585 आधुनिक सुरक्षा की दो संरचनात्मक सच्चाइयों की एक और याद दिलाता है:
यह जीरो-डे इस वर्ष कम से कम छठा Chrome जीरो-डे है, जो दर्शाता है कि V8 हमले की सतह कितनी महत्वपूर्ण है और हमलावर कितने रचनात्मक बने हुए हैं। 📈
यदि आप एक स्वतंत्र शोधकर्ता हैं और आपको कोई PoC या संभावित एक्सप्लॉइट वेरिएंट मिलता है, तो समन्वित प्रकटीकरण को प्राथमिकता दें। Google TAG / Chromium सुरक्षा को रिपोर्ट करें और सक्रिय शोषण होने के दौरान सार्वजनिक रिलीज़ से बचें। सक्रिय शोषण के दौरान एक्सप्लॉइट कोड प्रकाशित करना नुकसान को बढ़ाता है और सुरक्षात्मक प्रयासों को कमजोर करता है। 🧾
CVE-2025-10585 सिर्फ एक भेद्यता ट्रैकर में एक पंक्ति नहीं है। यह एक उदाहरण है कि जब दांव ऊंचे होते हैं तो एक बग कितनी जल्दी खोज से हथियारीकरण तक जा सकता है। फिक्स मौजूद है — तत्काल कार्य सरल है: अपने बिल्ड की पुष्टि करें और अपडेट करें। उससे परे, पैच अनुशासन अपनाएं, जोखिम वाले उपयोगकर्ताओं के लिए ब्राउज़िंग को सख्त करें, और अपने डिटेक्शन नियंत्रण को ट्यून रखें। 🛡️
पैच रहें, सुरक्षित रहें। 🗿
~ आदित्य भट्ट