本仓库包含了 CVE-2025-2783 的完整利用链实现。该漏洞存在于 Chromium 的 Ipcz 通信层,允许攻击者从受限的渲染器进程中实现沙盒逃逸和任意代码执行。该利用支持 134.0.6998.177 及之前的版本。
https://github.com/user-attachments/assets/a3e2bf34-739c-4db7-9101-0f4d48987ad0
src/:核心利用实现。包含针对 CVE-2025-2783 的 Ipcz 劫持逻辑、V8 钩子以及线程劫持执行流程。demo/:全链演示环境。通过 HTML 文件触发 V8 类型混淆漏洞,并加载从 src/ 编译生成的二进制载荷,完成从渲染器进程到 Shellcode 执行的完整攻击链。third_party/ipcz(Chromium 的 Ipcz 传输协议实现)RelayMessage 时,缺乏严格的跨进程句柄来源与权限验证。V8Console::Debug,从 demo/ 环境中的 JavaScript 拦截信号,安全地从 ArrayBuffer 中提取第二阶段的 Shellcode。OnAcceptRelayedMessage,构造伪造的中继请求(消息 ID:0x69),通过 CVE-2025-2783 获取高权限句柄。SetThreadContext 强制修改寄存器状态。VirtualAlloc、ReadProcessMemory 以及 CreateThread,以执行 Shellcode。src/)由于代码深度依赖 Chromium 内部的 ipcz 和 mojo 库,强烈建议将 src/ 目录集成到 Chromium 源码树中,并使用 GN 和 Ninja 进行构建,以确保正确链接所有内部依赖。
demo/)src/ 生成的二进制文件已就绪(demo/ 目录中已预编译了 payload.bin 和 shellcode.bin)。demo/ 目录下运行 python -m http.server,然后在浏览器中访问 http://127.0.0.1:8000/exp.html。本仓库仅用于学术和安全研究目的。作者不对因使用本代码而导致的任何损失或法律责任负责。请仅在授权环境中进行测试。