Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-10585-The-Chrome-V8-Zero-Day — Google ha corretto CVE-2025-10585, un zero-day di Chrome V8 attualmente sfruttato attivamente — ecco cos'è, perché è importante e come proteggersi. | Kitploit
Strumenti/GitHubGitHub/adityabhatt3010/cve-2025-10585-the-chrome-v8-zero-day
Analisi delle VulnerabilitàExploitSicurezza WebThreat IntelligencePaper e RicercaApprendimento e Formazione
GitHubadityabhatt3010/cve-2025-10585-the-chrome-v8-zero-day

CVE-2025-10585-The-Chrome-V8-Zero-Day

Google ha corretto CVE-2025-10585, un zero-day di Chrome V8 attualmente sfruttato attivamente — ecco cos'è, perché è importante e come proteggersi.

Vedi Repository
13511 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-10585: La Zero-Day di Chrome V8 da Patchare Subito ⚔️🛡️

Questa settimana Google ha rilasciato una patch straordinaria per CVE-2025-10585, una grave vulnerabilità di type-confusion nel motore JavaScript/WebAssembly V8 di Chrome. Il bug non è teorico: il Threat Analysis Group di Google ha confermato lo sfruttamento attivo in natura, rendendo questo aggiornamento di altissima urgenza per chiunque utilizzi Chrome o altri browser basati su Chromium. Se la tua installazione è indietro, aggiorna ora. ⏳🔧

Cover


Perché è importante 🌐

I browser sono il software più esposto sulla maggior parte degli endpoint. Analizzano contenuti non fidati da ogni angolo del web — annunci, iframe, script, caricamenti utente — e V8 è il motore che esegue quei contenuti in Chrome. Un’esecuzione di codice remota (RCE) affidabile in V8 permette a un attaccante di trasformare una singola pagina web manipolata, un annuncio o uno script di terze parti compromesso in un veicolo per il malware. Ecco perché i bug di V8 ricevono attenzione immediata, patch rapide e — quando sfruttati — risposte pronte agli incidenti. 🚨


Cos’è la vulnerabilità 🔍

Ad alto livello, CVE-2025-10585 è un bug di type-confusion. Type-confusion significa che il motore JavaScript tratta erroneamente un tipo di oggetto interno come se fosse un altro. In un motore fortemente tipizzato che traccia forme e tipi degli oggetti, confondere queste aspettative può causare letture o scritture errate della memoria. Il risultato finale è un danneggiamento dell’heap (heap corruption) — che gli attaccanti possono trasformare in primitive potenti come e . Da lì, la solita scala di escalation porta all’esecuzione di codice. ⚠️

lettura arbitraria
scrittura arbitraria

Importante: Google ha confermato che questo è stato visto in attacchi reali, il che implica che gli attaccanti avevano una catena funzionante che andava da una pagina web consegnata all’esecuzione affidabile sulle macchine delle vittime. 🕵️‍♂️


Descrizione della catena di sfruttamento 🧭

Non pubblicherò codice PoC né ricette dettagliate di sfruttamento. Ma per un pubblico tecnicamente preparato, ecco la suddivisione concettuale e sicura di come appare un tipico exploit di type-confusion in V8 e perché è così potente:

Flow

  1. Attivare la type-confusion. L’attaccante crea JavaScript (o WebAssembly) che esegue una sequenza di operazioni che il motore non riesce a validare correttamente. Questa sequenza costringe il motore a trattare la memoria che contiene un tipo di oggetto come se fosse un tipo diverso. 🎯
  2. Heap corruption → primitive. La type-confusion viene manipolata fino a produrre una primitiva di lettura arbitraria o scrittura arbitraria. La lettura arbitraria permette a un attaccante di perdere il contenuto della memoria (utile per bypassare ASLR); la scrittura arbitraria consente la modifica controllata della memoria. Insieme, sono gli elementi costitutivi fondamentali per ulteriori sfruttamenti. 🧱
  3. Trasformare le primitive in codice eseguibile. Con lettura/scrittura, gli attaccanti individuano le pagine di codice compilato JIT o creano una regione RWX (spesso tramite WebAssembly) e scrivono shellcode o una catena ROP. Le mitigazioni moderne rendono questo processo rumoroso, quindi gli attaccanti usano spesso tecniche creative come JIT spraying, codegen basato su wasm o ROP invece di shellcode ingenuo. 🧨
  4. Uscire dalla sandbox / ottenere persistenza. I processi renderer di Chrome sono eseguiti in sandbox. Per arrivare al livello del sistema operativo, gli attaccanti necessitano di un secondo bug (una sandbox escape) o di un exploit successivo in un componente di livello inferiore. Nelle campagne attive, gli attaccanti combinano spesso la RCE di V8 con un bug separato per rompere la sandbox ed eseguire payload nativi. 🔓
  5. Azioni successive. Una volta ottenuta l’esecuzione nativa, i payload possono installare persistenza, esfiltrare dati o inserire backdoor — particolarmente devastante per vittime mirate o di alto valore. 📡

Questa sequenza spiega perché una singola RCE di V8 è un exploit di altissimo valore: può trasformare la navigazione quotidiana in un compromesso totale.


Il mio controllo personale: verifica della versione 📸🗿

Mentre scrivevo, ho controllato il mio Chrome — era alla versione 140.0.7339.128 (screenshot allegato da me durante la scrittura). Quella build è più vecchia delle release Stable corrette; aggiornare alla build fixed ha risolto per me. Se la tua versione è inferiore alle build corrette, sei esposto — aggiorna ora. 🔁

MyVersion


Quali build sono corrette ✅

Google ha distribuito la correzione nel canale Stable; le build corrette includono:

  • Windows & macOS: 140.0.7339.185 / 140.0.7339.186
  • Linux: 140.0.7339.185

Se il tuo Chrome mostra un numero di build inferiore a questi, aggiorna immediatamente. Nota che altri fork di Chromium (Edge, Brave, Vivaldi, Opera) ereditano V8 e avranno bisogno delle patch dei rispettivi vendor — consulta l’avviso di ciascun vendor. 📣


Azioni pratiche per individui e team 🛠️

  • Aggiorna Chrome ora: Menu → Aiuto → Informazioni su Google Chrome → permettere l’aggiornamento → riavvia. 🔄
  • Applica le patch anche agli altri browser basati su Chromium usati nel tuo ambiente. 🧩
  • Attiva gli aggiornamenti automatici e verifica che la tua gestione delle patch spinga gli aggiornamenti tempestivamente. ⚙️
  • Rafforza la navigazione per gli utenti ad alto rischio: usa blocchi di script, profili/macchine virtuali separati per la navigazione rischiosa, o un appliance di navigazione dedicato. 🧰
  • EDR / rilevamento: assicurati che il rilevamento degli endpoint sia aggiornato ed esegui cacce mirate per comportamenti sospetti post-sfruttamento (nuovi meccanismi di persistenza, processi nativi sospetti, beacon di rete). 🔎
  • Forma gli utenti: ricorda loro di non seguire link sconosciuti e di segnalare richieste di download inaspettate. 📢

Perché i vendor trattengono inizialmente i dettagli 🤐

Google e altri vendor spesso limitano i dettagli tecnici all’inizio perché i PoC pubblici accelerano lo sfruttamento di massa. Il vendor vuole che la maggioranza degli utenti abbia applicato la patch prima di fornire ai ricercatori una ricetta tecnica completa. Questo equilibrio è il motivo per cui spesso si vede prima un breve avviso e una patch, seguiti successivamente da articoli dettagliati o diff delle patch che i ricercatori possono analizzare responsabilmente. ⚖️


Il panorama più ampio 🌍

CVE-2025-10585 è un altro promemoria di due verità strutturali della sicurezza moderna:

  1. I browser sono un bersaglio privilegiato per gli attaccanti a causa della loro portata.
  2. La superficie di attacco dei motori JavaScript è ampia e in continua evoluzione.

Questa zero-day è almeno la sesta zero-day di Chrome quest’anno, a dimostrazione di quanto sia critica la superficie di attacco di V8 e di quanto creativi continuino ad essere gli attaccanti. 📈


Divulgazione responsabile ed etica della ricerca 🤝

Se sei un ricercatore indipendente e trovi un PoC o una variante di exploit potenziale, dai priorità alla divulgazione coordinata. Segnala a Google TAG / Chromium security ed evita il rilascio pubblico mentre è in corso lo sfruttamento attivo. Pubblicare codice exploit durante uno sfruttamento attivo amplifica il danno e mina gli sforzi di protezione. 🧾


Parole finali — Tieniti stretto 🗝️

CVE-2025-10585 non è solo una riga in un tracker di vulnerabilità. È un esempio di quanto velocemente un bug possa passare dalla scoperta all’armamento quando la posta in gioco è alta. La correzione esiste — il compito immediato è semplice: conferma le tue build e aggiorna. Oltre a questo, adotta una disciplina delle patch, rafforza la navigazione per gli utenti a rischio e mantieni sintonizzati i tuoi controlli di rilevamento. 🛡️

Rimani aggiornato, rimani al sicuro. 🗿

~ Aditya Bhatt

Scarica lo strumento