Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Chrome MouseTooltipTranslator (CVE-2025-25303)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
03/03/2025
Última modificación:
03/03/2025

Descripción

La extensión de Chrome MouseTooltipTranslator permite traducir cualquier idioma a la vez con el mouse. La extensión del navegador MouseTooltipTranslator es vulnerable a ataques SSRF. El script pdf.mjs usa el parámetro URL de la URL actual como el archivo que se descargará y mostrará al usuario de la extensión. Debido a que pdf.mjs se importa en viewer.html y viewer.html es accesible para todas las URL, un atacante puede forzar al navegador del usuario a realizar una solicitud a cualquier URL arbitraria. Después de discutirlo con el fabricante, para solucionar este problema sería necesario deshabilitar una característica importante de la extensión a cambio de una vulnerabilidad de baja gravedad. Se decidió no solucionar el problema.