
Воспроизведение CVE: cve-2025-2783-chrome_sandbox_escape_reproduction
CVSS Score: 8.3 (High) Discovered by: Kaspersky Status: Actively exploited in the wild (espionage campaigns)
CVE-2025-2783 — это специфичная для Windows уязвимость повышения привилегий в фреймворке Mojo Interprocess Communication (IPC) браузера Google Chrome. Она позволяет скомпрометированному процессу рендерера выйти за пределы песочницы Chrome, эксплуатируя некорректную обработку дескрипторов (handles) в уровне обмена сообщениями Mojo.
Этот CVE был выявлен в рамках активно эксплуатируемой цепочки атак, направленных на журналистов и оппозиционных деятелей. Побег из песочницы использовался в сочетании с отдельной уязвимостью удалённого выполнения кода (RCE) в рендерере для полного захвата системы.
Уязвимость кроется в обработке Windows-объектов HANDLE в канале Mojo IPC во время сериализации и десериализации сообщений. В частности:
Путаница дескрипторов: брокер Mojo в Windows некорректно проверяет и передаёт дескрипторы между привилегированным процессом браузера и изолированными процессами рендерера. Специально сформированное IPC-сообщение может заставить брокера дублировать дескриптор в процесс рендерера с непредусмотренными правами доступа.
Отсутствие проверки доступа: брокер не проверяет, имеет ли рендерер право на получение дублированного дескриптора, что фактически позволяет любому скомпрометированному процессу рендерера запрашивать и получать дескриптор к чувствительным объектам ядра.
Повышение привилегий: получив некорректно дублированный дескриптор, вредоносный рендерер может использовать его для выполнения привилегированных операций (например, создания процессов, доступа к файловой системе) за пределами песочницы.
Схема эксплуатации:
Microsoft Edge (на базе Chromium) и другие браузеры на основе Chromium также могут быть затронуты, если они ещё не получили исправление из вышестоящего репозитория.
ВНИМАНИЕ: Это только для авторизованных исследований в области безопасности и образовательных целей. Несанкционированное тестирование живых систем незаконно.
--enable-logging --v=1)exploit.pyПрилагаемый exploit.py демонстрирует концепцию создания вредоносного Mojo IPC-сообщения, вызывающего путаницу дескрипторов. Он не содержит рабочего эксплойта против пропатченных браузеров и предназначен исключительно для понимания данного класса уязвимостей в образовательных целях.
# See exploit.py for the full demonstration
Официальное исправление устраняет отсутствие проверки доступа в логике передачи дескрипторов брокера Mojo. В частности, теперь брокер проверяет, что запрашивающий процесс имеет необходимые привилегии перед дублированием дескриптора.