CVE-2007-3816
Estado: ModificadaAlta (7.5)—
JWIG might allow context-dependent attackers to cause a denial of service (service degradation) via loops of references to external templates. NOTE: this issue has been disputed by multiple third parties who state that only the application developer can trigger the issue, so no privilege boundaries are crossed. However, it seems possible that this is a vulnerability class to which an JWIG application may be vulnerable if template contents can be influenced, but this would be an issue in the application itself, not JWIG
CVSS
- Versión: 3.1
- Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
- Puntuación base: 7.5
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 2.11%
- Percentil entre todas las CVEs puntuadas: 81
- Fecha de la puntuación: 5/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
Tecnologías afectadas (1)
CWE
- NVD-CWE-Other
Referencias
- http://lists.grok.org.uk/pipermail/full-disclosure/2007-July/064768.html
- http://lists.grok.org.uk/pipermail/full-disclosure/2007-July/064933.html
- http://seclists.org/bugtraq/2007/Jul/0206.html
- http://seclists.org/fulldisclosure/2007/Jul/0446.html
- http://seclists.org/fulldisclosure/2007/Jul/0451.html
- http://www.secniche.org/papers/HackAnnotationsInJWIG.pdf
- http://www.securityfocus.com/archive/1/473707/100/0/threaded
- http://www.securityfocus.com/archive/1/474474/100/200/threaded
- http://www.securityfocus.com/bid/24974
- http://www.securitytracker.com/id?1018432
- https://exchange.xforce.ibmcloud.com/vulnerabilities/35515
- http://lists.grok.org.uk/pipermail/full-disclosure/2007-July/064768.html
- http://lists.grok.org.uk/pipermail/full-disclosure/2007-July/064933.html
- http://seclists.org/bugtraq/2007/Jul/0206.html
- http://seclists.org/fulldisclosure/2007/Jul/0446.html
- http://seclists.org/fulldisclosure/2007/Jul/0451.html
- http://www.secniche.org/papers/HackAnnotationsInJWIG.pdf
- http://www.securityfocus.com/archive/1/473707/100/0/threaded
- http://www.securityfocus.com/archive/1/474474/100/200/threaded
- http://www.securityfocus.com/bid/24974
- http://www.securitytracker.com/id?1018432
- https://exchange.xforce.ibmcloud.com/vulnerabilities/35515
JSON original (NVD)
Mostrar
{
"id": "CVE-2007-3816",
"cveTags": [
{
"tags": [
"disputed"
],
"sourceIdentifier": "cve@mitre.org"
}
],
"metrics": {
"ssvcV203": [
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"ssvcData": {
"id": "CVE-2007-3816",
"role": "CISA Coordinator",
"options": [
{
"exploitation": "none"
},
{
"automatable": "yes"
},
{
"technicalImpact": "partial"
}
],
"version": "2.0.3",
"timestamp": "2025-01-17T14:44:40.898851Z"
}
}
],
"cvssMetricV2": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"version": "2.0",
"baseScore": 7.8,
"accessVector": "NETWORK",
"vectorString": "AV:N/AC:L/Au:N/C:N/I:N/A:C",
"authentication": "NONE",
"integrityImpact": "NONE",
"accessComplexity": "LOW",
"availabilityImpact": "COMPLETE",
"confidentialityImpact": "NONE"
},
"acInsufInfo": false,
"impactScore": 6.9,
"baseSeverity": "HIGH",
"obtainAllPrivilege": false,
"exploitabilityScore": 10,
"obtainUserPrivilege": false,
"obtainOtherPrivilege": false,
"userInteractionRequired": false
}
],
"cvssMetricV31": [
{
"type": "Secondary",
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 7.5,
"attackVector": "NETWORK",
"baseSeverity": "HIGH",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H",
"integrityImpact": "NONE",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "HIGH",
"privilegesRequired": "NONE",
"confidentialityImpact": "NONE"
},
"impactScore": 3.6,
"exploitabilityScore": 3.9
}
]
},
"affected": [
{
"source": "cve@mitre.org",
"affectedData": [
{
"vendor": "n/a",
"product": "n/a",
"versions": [
{
"status": "affected",
"version": "n/a"
}
]
}
]
}
],
"published": "2007-07-17T00:30:00.000",
"references": [
{
"url": "http://lists.grok.org.uk/pipermail/full-disclosure/2007-July/064768.html",
"source": "cve@mitre.org"
},
{
"url": "http://lists.grok.org.uk/pipermail/full-disclosure/2007-July/064933.html",
"source": "cve@mitre.org"
},
{
"url": "http://seclists.org/bugtraq/2007/Jul/0206.html",
"source": "cve@mitre.org"
},
{
"url": "http://seclists.org/fulldisclosure/2007/Jul/0446.html",
"source": "cve@mitre.org"
},
{
"url": "http://seclists.org/fulldisclosure/2007/Jul/0451.html",
"source": "cve@mitre.org"
},
{
"url": "http://www.secniche.org/papers/HackAnnotationsInJWIG.pdf",
"source": "cve@mitre.org"
},
{
"url": "http://www.securityfocus.com/archive/1/473707/100/0/threaded",
"source": "cve@mitre.org"
},
{
"url": "http://www.securityfocus.com/archive/1/474474/100/200/threaded",
"source": "cve@mitre.org"
},
{
"url": "http://www.securityfocus.com/bid/24974",
"source": "cve@mitre.org"
},
{
"url": "http://www.securitytracker.com/id?1018432",
"source": "cve@mitre.org"
},
{
"url": "https://exchange.xforce.ibmcloud.com/vulnerabilities/35515",
"source": "cve@mitre.org"
},
{
"url": "http://lists.grok.org.uk/pipermail/full-disclosure/2007-July/064768.html",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://lists.grok.org.uk/pipermail/full-disclosure/2007-July/064933.html",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://seclists.org/bugtraq/2007/Jul/0206.html",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://seclists.org/fulldisclosure/2007/Jul/0446.html",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://seclists.org/fulldisclosure/2007/Jul/0451.html",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://www.secniche.org/papers/HackAnnotationsInJWIG.pdf",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://www.securityfocus.com/archive/1/473707/100/0/threaded",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://www.securityfocus.com/archive/1/474474/100/200/threaded",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://www.securityfocus.com/bid/24974",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://www.securitytracker.com/id?1018432",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://exchange.xforce.ibmcloud.com/vulnerabilities/35515",
"source": "af854a3a-2127-422b-91ae-364da2661108"
}
],
"vulnStatus": "Modified",
"weaknesses": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"description": [
{
"lang": "en",
"value": "NVD-CWE-Other"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "JWIG might allow context-dependent attackers to cause a denial of service (service degradation) via loops of references to external templates. NOTE: this issue has been disputed by multiple third parties who state that only the application developer can trigger the issue, so no privilege boundaries are crossed. However, it seems possible that this is a vulnerability class to which an JWIG application may be vulnerable if template contents can be influenced, but this would be an issue in the application itself, not JWIG"
},
{
"lang": "es",
"value": "** EN DISPUTA ** JWIG podría permitir a atacantes dependientes del contexto provocar denegación de servicio (degradación de servicio) a través de búcles de referencias a plantillas externas. NOTA: este problema ha sido cuestionado por múltiples terceras partes que afirman que sólo el desarrollador de la aplicación puede disparar el problema, así que no se cruza ningún límite de privilegios. De todos modos, parece posible que este sea un tipo de vulnerabilidad a la que una aplicación JWIG podría ser vulnerable si los contenidos de la plantilla pueden ser influenciados, pero esto sería un problema en la aplicación misma, no JWIG."
}
],
"lastModified": "2026-06-16T22:42:47.190",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:brics:jwig:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "5CE9C91D-D116-45DD-A3FA-DC616B5B6E42"
}
],
"operator": "OR"
}
]
}
],
"sourceIdentifier": "cve@mitre.org"
}