Scripting Engine Memory Corruption Vulnerability
Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Summary
CVE-2025-30397 é uma falha de type confusion (CWE-843) no motor de script do Windows que permite execução remota de código quando a vítima abre uma URL especialmente criada. Está no catálogo KEV da CISA com exploração ativa confirmada e PoC pública circulando, mas o vetor exige interação do usuário e complexidade de ataque alta — não é um 'clique e pronto' trivial, apesar da gravidade do impacto (comprometimento total de confidencialidade, integridade e disponibilidade).
Technical detail
O CWE-843 (type confusion) ocorre quando o motor de script trata um objeto ou variável como se fosse de um tipo diferente do que realmente é alocado em memória, permitindo que o atacante manipule ponteiros ou estruturas internas de forma inconsistente com o layout real. Isso normalmente resulta em corrupção de heap controlável, que pode ser escalada para execução arbitrária de código no contexto do processo que hospeda o motor de script.
O advisory da Microsoft e o registro da CISA não detalham qual componente específico do 'Scripting Engine' está envolvido (JScript legado, VBScript ou o motor usado pelo modo de compatibilidade do Internet Explorer no Edge). As fontes disponíveis não trazem o trecho de código ou a função vulnerável — apenas confirmam a classe da falha e o mecanismo de acesso via URL.
O CVSS 3.1 completo (AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H) indica: ataque pela rede, sem necessidade de privilégios prévios, mas com complexidade de ataque alta e exigência de interação do usuário — ou seja, a vítima precisa abrir ou clicar em algo (a URL maliciosa) para o exploit disparar.
How it’s exploited
Segundo o registro da CISA no catálogo KEV, a exploração ocorre 'via a specially crafted URL' — o atacante entrega um link que, ao ser aberto pela vítima, aciona o motor de script vulnerável e desencadeia a corrupção de memória. Não há necessidade de autenticação (PR:N), mas a complexidade de ataque é classificada como alta (AC:H), o que geralmente indica que o atacante precisa vencer proteções de memória (ASLR/DEP) ou preparar condições específicas de heap antes de conseguir execução de código confiável.
O indicador E:F no vetor CVSS 3.1 (Exploit Code Maturity: Functional) confirma que existe código de exploração funcional conhecido, consistente com a menção de PoC pública. A CISA classifica a falha como já explorada ativamente ('Known Exploited'), mas marca como 'Unknown' seu uso em campanhas de ransomware — não há atribuição pública a um grupo ou campanha específica nas fontes consultadas.
O resultado final de uma exploração bem-sucedida é execução de código no contexto do usuário que abriu a URL, com impacto total sobre confidencialidade, integridade e disponibilidade do sistema, conforme os subscores C:H/I:H/A:H.
Versions
How to protect
A CISA determinou prazo de correção até 2025-06-03 para agências federais dos EUA, sob a ação padrão 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível'. As fontes consultadas não trazem o número de KB ou a build exata da atualização de segurança da Microsoft que corrige a falha — para aplicar o patch correto, é necessário consultar diretamente o advisory do MSRC (msrc.microsoft.com/update-guide/vulnerability/CVE-2025-30397) e confirmar a atualização cumulativa correspondente à versão específica de Windows em uso, já que a lista de produtos afetados cobre desde Windows 10 1507 até Windows 11 23H2.
Como o vetor depende de interação do usuário com uma URL, controles compensatórios genéricos — bloqueio de execução de scripts legados no navegador, restrição de associação de protocolo/arquivo que invoque o motor de script vulnerável, e filtragem de URLs suspeitas em gateway de e-mail/web — reduzem a superfície de ataque, mas não substituem a atualização oficial, já que a falha reside no motor de script do sistema operacional e não apenas no navegador.
Não há informação nas fontes consultadas indicando que desativar JavaScript ou scripts no navegador padrão (Edge/Chrome atuais) mitigue totalmente o risco, pois o vetor pode envolver mecanismos legados de compatibilidade cujo comportamento exato não foi detalhado no material disponível — evite assumir que a mitigação do navegador moderno é suficiente sem confirmar no advisory oficial.
How to detect
As fontes consultadas (CISA KEV e os posts da vsociety/Vicarius) não fornecem indicadores de comprometimento, assinaturas de rede ou padrões de log específicos para detectar tentativas de exploração dessa CVE. A CISA apenas confirma exploração ativa sem detalhar telemetria associada. Na ausência de IOCs publicados, a defesa prática passa por monitorar acessos a URLs incomuns seguidos de crashes ou comportamento anômalo em processos que hospedam motores de script (por exemplo, instabilidade ou crash do processo do navegador/Explorer imediatamente após navegação), e por revisar logs de EDR para execução de código não assinado originada de processos de renderização web — mas isso é heurística genérica, não assinatura específica desta CVE.