CVE-2013-3918highbajo ataqueCWE-787

CVE-2013-3918

Publicada el · Actualizada el

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 8.8epss 74%
de la publicación al arma15 días
Publicada en NVD12 nov
1ª PoC+15d
metasploit8 nov
CISA KEV+4346d
probabilidad de explotación
74%top 1% de las CVE
explotación observada
síCISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2025-10-27

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

En resumen

Un defecto en el control ActiveX InformationCardSigninHelper de Windows permite a atacantes ejecutar código malicioso cuando un usuario visita una página web especialmente diseñada en Internet Explorer. Este control fue explotado en ataques reales en noviembre de 2013.

Detalle técnico

Vulnerabilidad de escritura fuera de límites en el control ActiveX InformationCardSigninHelper (icardie.dll), explotable mediante contenido HTML malicioso entregado a través de Internet Explorer. Requiere que el usuario visite la página comprometida; resulta en ejecución de código arbitrario con privilegios del usuario o denegación de servicio.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

The InformationCardSigninHelper Class ActiveX control in icardie.dll in Microsoft Windows XP SP2 and SP3, Windows Server 2003 SP2, Windows Vista SP2, Windows Server 2008 SP2 and R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold and R2, and Windows RT Gold and 8.1 allows remote attackers to execute arbitrary code or cause a denial of service (out-of-bounds write) via a crafted web page that is accessed by Internet Explorer, as exploited in the wild in November 2013, aka "InformationCardSigninHelper Vulnerability."
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.