← voltar
CVE-2025-30397highsob ataqueCWE-843

Scripting Engine Memory Corruption Vulnerability

78Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 7.5epss 27%
da publicação à arma18 dias
Publicada no NVD13 de mai.
1ª PoC+18d
CISA KEV13 de mai.
probabilidade de exploração
27%top 2% das CVEs
exploração observada
simCISA + VulnCheck
3 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2025-06-03

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

CVE-2025-30397 é uma falha de type confusion (CWE-843) no motor de script do Windows que permite execução remota de código quando a vítima abre uma URL especialmente criada. Está no catálogo KEV da CISA com exploração ativa confirmada e PoC pública circulando, mas o vetor exige interação do usuário e complexidade de ataque alta — não é um 'clique e pronto' trivial, apesar da gravidade do impacto (comprometimento total de confidencialidade, integridade e disponibilidade).

Detalhamento técnico

O CWE-843 (type confusion) ocorre quando o motor de script trata um objeto ou variável como se fosse de um tipo diferente do que realmente é alocado em memória, permitindo que o atacante manipule ponteiros ou estruturas internas de forma inconsistente com o layout real. Isso normalmente resulta em corrupção de heap controlável, que pode ser escalada para execução arbitrária de código no contexto do processo que hospeda o motor de script.

O advisory da Microsoft e o registro da CISA não detalham qual componente específico do 'Scripting Engine' está envolvido (JScript legado, VBScript ou o motor usado pelo modo de compatibilidade do Internet Explorer no Edge). As fontes disponíveis não trazem o trecho de código ou a função vulnerável — apenas confirmam a classe da falha e o mecanismo de acesso via URL.

O CVSS 3.1 completo (AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H) indica: ataque pela rede, sem necessidade de privilégios prévios, mas com complexidade de ataque alta e exigência de interação do usuário — ou seja, a vítima precisa abrir ou clicar em algo (a URL maliciosa) para o exploit disparar.

Como é explorada

Segundo o registro da CISA no catálogo KEV, a exploração ocorre 'via a specially crafted URL' — o atacante entrega um link que, ao ser aberto pela vítima, aciona o motor de script vulnerável e desencadeia a corrupção de memória. Não há necessidade de autenticação (PR:N), mas a complexidade de ataque é classificada como alta (AC:H), o que geralmente indica que o atacante precisa vencer proteções de memória (ASLR/DEP) ou preparar condições específicas de heap antes de conseguir execução de código confiável.

O indicador E:F no vetor CVSS 3.1 (Exploit Code Maturity: Functional) confirma que existe código de exploração funcional conhecido, consistente com a menção de PoC pública. A CISA classifica a falha como já explorada ativamente ('Known Exploited'), mas marca como 'Unknown' seu uso em campanhas de ransomware — não há atribuição pública a um grupo ou campanha específica nas fontes consultadas.

O resultado final de uma exploração bem-sucedida é execução de código no contexto do usuário que abriu a URL, com impacto total sobre confidencialidade, integridade e disponibilidade do sistema, conforme os subscores C:H/I:H/A:H.

Versões

Afetadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 Version 22H2; Windows 11 Version 22H3; Windows 11 Version 23H2 (conforme lista de produtos afetados fornecida; confirmar builds exatas no advisory MSRC).

Como se proteger

A CISA determinou prazo de correção até 2025-06-03 para agências federais dos EUA, sob a ação padrão 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível'. As fontes consultadas não trazem o número de KB ou a build exata da atualização de segurança da Microsoft que corrige a falha — para aplicar o patch correto, é necessário consultar diretamente o advisory do MSRC (msrc.microsoft.com/update-guide/vulnerability/CVE-2025-30397) e confirmar a atualização cumulativa correspondente à versão específica de Windows em uso, já que a lista de produtos afetados cobre desde Windows 10 1507 até Windows 11 23H2.

Como o vetor depende de interação do usuário com uma URL, controles compensatórios genéricos — bloqueio de execução de scripts legados no navegador, restrição de associação de protocolo/arquivo que invoque o motor de script vulnerável, e filtragem de URLs suspeitas em gateway de e-mail/web — reduzem a superfície de ataque, mas não substituem a atualização oficial, já que a falha reside no motor de script do sistema operacional e não apenas no navegador.

Não há informação nas fontes consultadas indicando que desativar JavaScript ou scripts no navegador padrão (Edge/Chrome atuais) mitigue totalmente o risco, pois o vetor pode envolver mecanismos legados de compatibilidade cujo comportamento exato não foi detalhado no material disponível — evite assumir que a mitigação do navegador moderno é suficiente sem confirmar no advisory oficial.

Como detectar

As fontes consultadas (CISA KEV e os posts da vsociety/Vicarius) não fornecem indicadores de comprometimento, assinaturas de rede ou padrões de log específicos para detectar tentativas de exploração dessa CVE. A CISA apenas confirma exploração ativa sem detalhar telemetria associada. Na ausência de IOCs publicados, a defesa prática passa por monitorar acessos a URLs incomuns seguidos de crashes ou comportamento anômalo em processos que hospedam motores de script (por exemplo, instabilidade ou crash do processo do navegador/Explorer imediatamente após navegação), e por revisar logs de EDR para execução de código não assinado originada de processos de renderização web — mas isso é heurística genérica, não assinatura específica desta CVE.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Access of resource using incompatible type ('type confusion') in Microsoft Scripting Engine allows an unauthorized attacker to execute code over a network.
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.