← volver
CVE-2025-30397highbajo ataqueCWE-843

Scripting Engine Memory Corruption Vulnerability

78Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 7.5epss 27%
de la publicación al arma18 días
Publicada en NVD13 may
1ª PoC+18d
CISA KEV13 may
probabilidad de explotación
27%top 2% de las CVE
explotación observada
CISA + VulnCheck
3 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2025-06-03

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

CVE-2025-30397 é uma falha de type confusion (CWE-843) no motor de script do Windows que permite execução remota de código quando a vítima abre uma URL especialmente criada. Está no catálogo KEV da CISA com exploração ativa confirmada e PoC pública circulando, mas o vetor exige interação do usuário e complexidade de ataque alta — não é um 'clique e pronto' trivial, apesar da gravidade do impacto (comprometimento total de confidencialidade, integridade e disponibilidade).

Detalle técnico

O CWE-843 (type confusion) ocorre quando o motor de script trata um objeto ou variável como se fosse de um tipo diferente do que realmente é alocado em memória, permitindo que o atacante manipule ponteiros ou estruturas internas de forma inconsistente com o layout real. Isso normalmente resulta em corrupção de heap controlável, que pode ser escalada para execução arbitrária de código no contexto do processo que hospeda o motor de script.

O advisory da Microsoft e o registro da CISA não detalham qual componente específico do 'Scripting Engine' está envolvido (JScript legado, VBScript ou o motor usado pelo modo de compatibilidade do Internet Explorer no Edge). As fontes disponíveis não trazem o trecho de código ou a função vulnerável — apenas confirmam a classe da falha e o mecanismo de acesso via URL.

O CVSS 3.1 completo (AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H) indica: ataque pela rede, sem necessidade de privilégios prévios, mas com complexidade de ataque alta e exigência de interação do usuário — ou seja, a vítima precisa abrir ou clicar em algo (a URL maliciosa) para o exploit disparar.

Cómo se explota

Segundo o registro da CISA no catálogo KEV, a exploração ocorre 'via a specially crafted URL' — o atacante entrega um link que, ao ser aberto pela vítima, aciona o motor de script vulnerável e desencadeia a corrupção de memória. Não há necessidade de autenticação (PR:N), mas a complexidade de ataque é classificada como alta (AC:H), o que geralmente indica que o atacante precisa vencer proteções de memória (ASLR/DEP) ou preparar condições específicas de heap antes de conseguir execução de código confiável.

O indicador E:F no vetor CVSS 3.1 (Exploit Code Maturity: Functional) confirma que existe código de exploração funcional conhecido, consistente com a menção de PoC pública. A CISA classifica a falha como já explorada ativamente ('Known Exploited'), mas marca como 'Unknown' seu uso em campanhas de ransomware — não há atribuição pública a um grupo ou campanha específica nas fontes consultadas.

O resultado final de uma exploração bem-sucedida é execução de código no contexto do usuário que abriu a URL, com impacto total sobre confidencialidade, integridade e disponibilidade do sistema, conforme os subscores C:H/I:H/A:H.

Versiones

Afectadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 Version 22H2; Windows 11 Version 22H3; Windows 11 Version 23H2 (conforme lista de produtos afetados fornecida; confirmar builds exatas no advisory MSRC).

Cómo protegerse

A CISA determinou prazo de correção até 2025-06-03 para agências federais dos EUA, sob a ação padrão 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível'. As fontes consultadas não trazem o número de KB ou a build exata da atualização de segurança da Microsoft que corrige a falha — para aplicar o patch correto, é necessário consultar diretamente o advisory do MSRC (msrc.microsoft.com/update-guide/vulnerability/CVE-2025-30397) e confirmar a atualização cumulativa correspondente à versão específica de Windows em uso, já que a lista de produtos afetados cobre desde Windows 10 1507 até Windows 11 23H2.

Como o vetor depende de interação do usuário com uma URL, controles compensatórios genéricos — bloqueio de execução de scripts legados no navegador, restrição de associação de protocolo/arquivo que invoque o motor de script vulnerável, e filtragem de URLs suspeitas em gateway de e-mail/web — reduzem a superfície de ataque, mas não substituem a atualização oficial, já que a falha reside no motor de script do sistema operacional e não apenas no navegador.

Não há informação nas fontes consultadas indicando que desativar JavaScript ou scripts no navegador padrão (Edge/Chrome atuais) mitigue totalmente o risco, pois o vetor pode envolver mecanismos legados de compatibilidade cujo comportamento exato não foi detalhado no material disponível — evite assumir que a mitigação do navegador moderno é suficiente sem confirmar no advisory oficial.

Cómo detectar

As fontes consultadas (CISA KEV e os posts da vsociety/Vicarius) não fornecem indicadores de comprometimento, assinaturas de rede ou padrões de log específicos para detectar tentativas de exploração dessa CVE. A CISA apenas confirma exploração ativa sem detalhar telemetria associada. Na ausência de IOCs publicados, a defesa prática passa por monitorar acessos a URLs incomuns seguidos de crashes ou comportamento anômalo em processos que hospedam motores de script (por exemplo, instabilidade ou crash do processo do navegador/Explorer imediatamente após navegação), e por revisar logs de EDR para execução de código não assinado originada de processos de renderização web — mas isso é heurística genérica, não assinatura específica desta CVE.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Access of resource using incompatible type ('type confusion') in Microsoft Scripting Engine allows an unauthorized attacker to execute code over a network.
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.