跳到主要内容

高危

Microsoft Internet Explorer内存损坏漏洞(CVE-2013-3163)

2013-07-10 01:00:00 公开 ,2025-10-22 01:09:44 更新

  • 关键漏洞
  • CISA KEV
  • APT漏洞
  • 远程
  • CWE Top 25 (2023)
  • 公开PoC
  • 无需认证
  • CWE Top 25 (2024)
CWEs:
CWE-787 (Out-of-bounds Write) CWE-94 (Code Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-02-11 02:41:38

风险信息

CVSS v2 向量
AV:N/AC:M/Au:N/C:C/I:C/A:C/E:H/RL:OF/RC:C
CVSS v2 风险值
9.3
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
8.8

详细信息

漏洞类型
代码注入
漏洞描述
Internet Explorer(IE)是美国微软(Microsoft)公司开发的一款Web浏览器,是Windows操作系统附带的默认浏览器。 当Microsoft Internet Explorer 8至10版本不正确地访问内存中的对象时,存在内存损坏漏洞,攻击者可以从网页触发内存损坏错误,利用Flash SWF文件来实现可靠的利用和代码执行。Flash文件由一个复杂的ActionScript代码组成,该代码分配内存中的某些对象,被Internet Explorer错误破坏时,可为Flash ActionScript代码提供对内存区域的不安全访问,一旦触发了漏洞,代码就会安装恶意Flash文件。与CVE-2013-3144和CVE-2013-3151不同。
修复建议
受影响产品已结束生命周期,微软已不再提供技术支持。如果仍在使用,应断开互联网连接连接,或更换其它版本浏览器。漏洞信息请参考: http://technet.microsoft.com/zh-cn/security/bulletin/ms13-055

参考链接