CVE-2025-9317CVE-2025-9317是Microsoft Edge中的一个高危安全漏洞,CVSS评分8.4。该漏洞存在于Edge项目的文件存储机制和离线缓存系统中,攻击者通过获得对Edge项目文件或Edge离线缓存文件的读取权限后,可以利用弱哈希算法进行计算性暴力破解,从而逆向获取Edge用户的应用原生密码或Active Directory密码。此漏洞的危险性在于攻击门槛相对较低,仅需本地读取权限即可实施攻击,无需复杂的网络攻击或高级技术手段。攻击成功后,攻击者可能获取用户在企业环境中的域凭证,进而横向移动到其他系统,对组织网络安全造成严重威胁。该漏洞影响所有使用Edge浏览器且存储项目文件或缓存的用户,特别是在企业环境中使用Edge进行业务操作的用户面临较大风险。
该漏洞的技术核心在于Microsoft Edge在存储用户凭证和项目文件时使用了弱哈希算法。Edge浏览器在本地存储用户密码(包括应用原生密码和Active Directory密码)时,采用了可预测的哈希函数,这些哈希值缺乏足够的熵和迭代次数,导致可以通过暴力破解在合理时间内被攻破。攻击者首先需要获取Edge项目文件目录(通常位于用户配置文件夹中)或离线缓存文件的访问权限。在获得这些文件后,攻击者可以提取存储的哈希值,然后使用计算资源对弱哈希进行暴力破解。由于哈希算法本身的安全强度不足,攻击者无需使用高端GPU或分布式计算即可在数小时至数天内完成破解。成功破解后,攻击者获得的是用户的明文密码,这些密码可能具有企业域访问权限,从而为后续的横向移动和权限提升奠定基础。