CVE-2007-3670
ثغرة حقن وسائط (Argument injection) في متصفح إنترنت إكسبلورر من مايكروسوفت، عند تشغيله على أنظمة مثبت عليها Firefox مع تسجيل أنواع URIs معينة، تسمح...
- تم النشر
- 10/07/2007
- محدث
- 07/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 10/07/2007
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:N/I:P/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة حقن وسائط (Argument injection) في متصفح إنترنت إكسبلورر من مايكروسوفت، عند تشغيله على أنظمة مثبت عليها Firefox مع تسجيل أنواع URIs معينة، تسمح للمهاجمين عن بُعد بتنفيذ هجمات برمجة نصية عبر المتصفحات (cross-browser scripting attacks) وتنفيذ أوامر عشوائية عبر محارف الصدفة (shell metacharacters) في URI من نوع (1) FirefoxURL أو (2) FirefoxHTML، والتي يتم إدراجها في سطر الأوامر الذي يُنشأ عند استدعاء firefox.exe. ملاحظة: لقد دار جدل حول ما إذا كانت المشكلة في Internet Explorer أم في Firefox. اعتبارًا من 20070711، يرى CVE أن IE يبدو أنه يفشل في تحديد حدود وسيط URL بشكل صحيح عند استدعاء Firefox، وقد تنشأ هذه المشكلة مع معالجات بروتوكول أخرى في IE أيضًا. ومع ذلك، صرّحت Mozilla أنها ستعالج المشكلة بإصلاح "دفاع متعمق" (defense in depth) من شأنه "منع IE من إرسال بيانات خبيثة إلى Firefox."
المصادر
1Thor Larholm · linux · 10/07/2007
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.