
CVE-2025-24201 Rilevatore di vulnerabilità WebKit (PoC)
Questo proof-of-concept rileva se un browser basato su WebKit è vulnerabile a CVE‑2025‑24201, una vulnerabilità di scrittura fuori dai limiti ad alta gravità causata da una convalida non corretta delle capability nell'implementazione WebGL.
CVE‑2025‑24201 viene attivato quando un WebGLRenderingContext (WebGL 1) consente di abilitare la costante PRIMITIVE_RESTART_FIXED_INDEX (0x8D69) — una capability valida solo in WebGL 2 — senza generare un errore GL_INVALID_OPERATION o GL_INVALID_ENUM.
Questo comportamento anomalo può portare a corruzione della memoria durante le draw call che coinvolgono gli index buffer.
Il PoC:
canvas.getContext("webgl").0x8D69.gl.getError().Se non viene restituito alcun errore, l'implementazione è probabilmente vulnerabile.
index.html – Il file HTML autonomo che esegue il rilevamento e stampa il risultato + il log interno a schermo.README.md – Questo file.Apri semplicemente il file index.html nel browser che vuoi testare.
Risultati attesi:
🛡️ Safe – error returned → Non vulnerabile✅ VULNERABLE – no error on gl.enable(0x8D69) → VulnerabileThe_Maxu