Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el control de servidor de Internet Explorer integrado en AOL Instant Messenger (AIM), AIM Pro y AIM Lite (CVE-2007-4901)

Gravedad CVSS v2.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/09/2007
Última modificación:
09/04/2025

Descripción

El control de servidor de Internet Explorer integrado en AOL Instant Messenger (AIM) versiones 6.1.41.2 y 6.2.32.1, AIM Pro y AIM Lite, no restringe apropiadamente el uso del script web y la funcionalidad HTML de la biblioteca mshtml.dll para mensajes instantáneos entrantes, que permite a atacantes remotos colocar HTML en contextos inesperados o ejecutar código arbitrario, como es demostrado al escribir HTML arbitrario en una ventana de notificación, y al escribir contenido de archivos de imagen local arbitrarios en esta ventana por medio de IMG SRC.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:aol:aim_lite:*:*:*:*:*:*:*:*
cpe:2.3:a:aol:aim_pro:*:*:*:*:*:*:*:*
cpe:2.3:a:aol:instant_messenger:6.2.32.1:*:*:*:*:*:*:*