Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la implementación de descarga en Google Chrome en Windows, SO X y Linux (CVE-2016-5166)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
11/09/2016
Última modificación:
12/04/2025

Descripción

La implementación de descarga en Google Chrome en versiones anteriores a 53.0.2785.89 en Windows y SO X y en versiones anteriores a 53.0.2785.92 en Linux no restringe adecuadamente el guardado de una URL tipo file:// a la que se hace referencia por una URL http://, lo que facilita a atacantes remotos asistidos por un usuario descubrir hashes NetNTLM y llevar a cabo ataques SMB Relay a través de una página web manipulada a la que se accede con la elección del menú "Guardar página como".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:google:chrome:*:*:*:*:*:*:*:* 52.0.2743.116 (incluyendo)
cpe:2.3:o:opensuse:leap:42.1:*:*:*:*:*:*:*