← volver
CVE-2016-10624CWE-311

CVE-2016-10624

3Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackepss 2.1%
probabilidad de explotación
2.1%top 20% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

El selenium-chromedriver descarga archivos usando HTTP sin encriptación en lugar de HTTPS seguro, permitiendo que atacantes en la red intercepten y reemplacen el archivo descargado con código malicioso, pudiendo tomar control de su computadora.

Detalle técnico

El selenium-chromedriver utiliza HTTP desencriptado para descargas de binarios, posibilitando ataques de intermediario donde un atacante posicionado en el camino entre la víctima y el servidor puede interceptar y reemplazar el binario legítimo por uno malicioso. La explotación exitosa requiere acceso a la red y puede resultar en ejecución remota de código arbitrario con los privilegios del usuario que ejecuta la herramienta.

Resumen generado y traducido por IA a partir de la descripción oficial.
selenium-chromedriver is a simple utility for downloading the Selenium Webdriver for Google Chrome selenium-chromedriver downloads binary resources over HTTP, which leaves it vulnerable to MITM attacks. It may be possible to cause remote code execution (RCE) by swapping out the requested binary with an attacker controlled binary if the attacker is on the network or positioned in between the user and the remote server.