CVE-2013-3897highbajo ataqueCWE-416

CVE-2013-3897

Publicada el · Actualizada el

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 8.8epss 77%
de la publicación al arma6 días
Publicada en NVD9 oct
1ª PoC+6d
metasploit8 oct
CISA KEV+3067d
probabilidad de explotación
77%top 1% de las CVE
explotación observada
síCISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-03-24

Apply updates per vendor instructions.

En resumen

Internet Explorer tiene un error donde intenta usar memoria que ya ha sido liberada, permitiendo que atacantes ejecuten código malicioso o causen que el navegador falle mediante JavaScript especialmente diseñado. Esta vulnerabilidad fue explotada en ataques reales en 2013.

Detalle técnico

Vulnerabilidad use-after-free en la clase CDisplayPointer de mshtml.dll, explotable mediante JavaScript manipulado que utiliza el manejador de eventos onpropertychange; afecta IE 6–11 y permite ejecución de código arbitrario o denegación de servicio por corrupción de memoria.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

Use-after-free vulnerability in the CDisplayPointer class in mshtml.dll in Microsoft Internet Explorer 6 through 11 allows remote attackers to execute arbitrary code or cause a denial of service (memory corruption) via crafted JavaScript code that uses the onpropertychange event handler, as exploited in the wild in September and October 2013, aka "Internet Explorer Memory Corruption Vulnerability."
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.