跳到主要内容

高危

Microsoft Internet Explorer mshtml.dll远程代码执行漏洞

2013-09-18 00:00:00 公开 ,2026-02-18 16:41:42 更新

  • APT漏洞
  • CISA KEV
  • 公开PoC
  • 远程
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 无需认证
CWEs:
CWE-399 (Cloning RFID Cards or Chips) CWE-416 (Use After Free)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-08-12 11:55:13

风险信息

CVSS v2 向量
AV:N/AC:M/Au:N/C:C/I:C/A:C
CVSS v2 风险值
9.3
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
8.8

详细信息

漏洞类型
资源管理错误
漏洞描述
Internet Explorer(IE)是美国微软(Microsoft)公司开发的一款Web浏览器,是Windows操作系统附带的默认浏览器。Microsoft IE 6至11版本中的mshtml.dll文件中的SetMouseCapture功能实现中存在远程代码执行漏洞,该漏洞源于程序访问内存中已被删除或尚未正确分配的对象。攻击者可借助特制的网站并诱使用户查看该网站,利用该漏洞在IE中的当前用户的上下文中执行任意代码,可造成内存损坏。成功利用此漏洞的攻击者可获得与当前用户相同的用户权限。如果当前用户使用管理用户权限登录,成功利用此漏洞的攻击者便可完全控制受影响的系统。攻击者可随后安装程序;查看、更改或删除数据;或者创建拥有完全用户权限的新帐户。
修复建议
1、受影响的产品已经达到产品寿命终止(EoL)和/或服务终止(EoS)。用户应停止使用。更新到Microsoft Edge或其它浏览器。 2、查看Microsoft安全公告MS13-080中列出的内容了解详细信息,参考链接: http://technet.microsoft.com/en-us/security/bulletin/ms13-080

参考链接