Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2023-25740

Опубликовано: 02 июн. 2023
Источник: nvd
CVSS3: 8.8
EPSS Низкий

Уязвимость выполнения неожиданных сетевых запросов и утечки NTLM учетных данных через загрузку Windows ".scf" скрипта в Mozilla Firefox для Windows

Описание

При загрузке Windows .scf скрипта из локальной файловой системы злоумышленник способен указать удалённый путь, что приводит к выполнению неожиданных сетевых запросов операционной системой. Это также может привести к утечке NTLM учетных данных к ресурсу.

Затронутые версии ПО

  • Mozilla Firefox версий ранее 110

Только для операционной системы Windows. Другие операционные системы не затрагиваются.

Тип уязвимости

  • Утечка данных
  • Неожиданные сетевые запросы

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:mozilla:firefox:*:*:*:*:*:*:*:*
Версия до 110.0 (исключая)

EPSS

Процентиль: 46%
0.00231
Низкий

8.8 High

CVSS3

Дефекты

NVD-CWE-noinfo
CWE-522

Связанные уязвимости

CVSS3: 8.8
ubuntu
больше 2 лет назад

After downloading a Windows <code>.scf</code> script from the local filesystem, an attacker could supply a remote path that would lead to unexpected network requests from the operating system. This also had the potential to leak NTLM credentials to the resource.<br>*This bug only affects Firefox for Windows. Other operating systems are unaffected.*. This vulnerability affects Firefox < 110.

CVSS3: 6.1
redhat
почти 3 года назад

After downloading a Windows <code>.scf</code> script from the local filesystem, an attacker could supply a remote path that would lead to unexpected network requests from the operating system. This also had the potential to leak NTLM credentials to the resource.<br>*This bug only affects Firefox for Windows. Other operating systems are unaffected.*. This vulnerability affects Firefox < 110.

CVSS3: 8.8
debian
больше 2 лет назад

After downloading a Windows <code>.scf</code> script from the local fi ...

CVSS3: 8.8
github
больше 2 лет назад

After downloading a Windows <code>.scf</code> script from the local filesystem, an attacker could supply a remote path that would lead to unexpected network requests from the operating system. This also had the potential to leak NTLM credentials to the resource.<br>*This bug only affects Firefox for Windows. Other operating systems are unaffected.*. This vulnerability affects Firefox < 110.

CVSS3: 8.8
fstec
больше 2 лет назад

Уязвимость браузера Mozilla Firefox операционных систем Windows, связанная с ошибками в настройках безопасности, позволяющая нарушителю получить доступ к конфиденциальной информации

EPSS

Процентиль: 46%
0.00231
Низкий

8.8 High

CVSS3

Дефекты

NVD-CWE-noinfo
CWE-522
Уязвимость CVE-2023-25740