美國網路安全暨基礎設施安全局(CISA)近日發布警告:Google Chrome 的高嚴重性漏洞 CVE-2025-4664 已遭駭客積極利用,並已被納入 CISA 的「已知被利用漏洞(KEV)」清單,顯示威脅等級非常高。
此漏洞由資安研究員 Vsevolod Kokorin 於 5 月 5 日揭露,Google 隨後在 5 月 15 日緊急釋出修補更新。問題源於 Chrome 的 Loader 元件在政策處理上的缺陷,允許攻擊者透過精心設計的 HTML 頁面竊取跨站資料,甚至可能導致帳號被接管。影響範圍涵蓋 Windows、macOS 與 Linux 平台上 v136.0.7103.113/.114 之前的 Chrome 版本。
攻擊者透過 Link 標頭的 referrer-policy 設定為 unsafe-url,誘導瀏覽器洩露完整查詢參數。在某些情況下,例如 OAuth 認證流程中,這些參數可能包含敏感資訊,一旦被駭客截取,可能導致帳號遭駭。
值得注意的是,這是 Google 今年修補的第二個被積極利用的零日漏洞。上一個 CVE-2025-2783 就曾被用於針對俄羅斯政府、媒體與教育機構的網路間諜活動。
📚 引用來源:資安人科技網新聞,〈美國 CISA 警告:Chrome 高危險漏洞 CVE‑2025‑4664 已遭攻擊利用〉,發布日期 2025 年 5 月 19 日