Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
ssvc Actcvss 8.8epss 74%
de la publicación al arma15 días
Publicada en NVD12 nov
1ª PoC+15d
metasploit8 nov
CISA KEV+4346d
probabilidad de explotación
74%top 1% de las CVE
explotación observada
síCISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2025-10-27
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
En resumen
Un defecto en el control ActiveX InformationCardSigninHelper de Windows permite a atacantes ejecutar código malicioso cuando un usuario visita una página web especialmente diseñada en Internet Explorer. Este control fue explotado en ataques reales en noviembre de 2013.
Detalle técnico
Vulnerabilidad de escritura fuera de límites en el control ActiveX InformationCardSigninHelper (icardie.dll), explotable mediante contenido HTML malicioso entregado a través de Internet Explorer. Requiere que el usuario visite la página comprometida; resulta en ejecución de código arbitrario con privilegios del usuario o denegación de servicio.
Resumen generado y traducido por IA a partir de la descripción oficial.
The InformationCardSigninHelper Class ActiveX control in icardie.dll in Microsoft Windows XP SP2 and SP3, Windows Server 2003 SP2, Windows Vista SP2, Windows Server 2008 SP2 and R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold and R2, and Windows RT Gold and 8.1 allows remote attackers to execute arbitrary code or cause a denial of service (out-of-bounds write) via a crafted web page that is accessed by Internet Explorer, as exploited in the wild in November 2013, aka "InformationCardSigninHelper Vulnerability."