CVE-2008-3466
Estado: ModificadaAlta (10)—
Microsoft Host Integration Server (HIS) 2000, 2004, and 2006 does not limit RPC access to administrative functions, which allows remote attackers to bypass authentication and execute arbitrary programs via a crafted SNA RPC message using opcode 1 or 6 to call the CreateProcess function, aka "HIS Command Execution Vulnerability."
CVSS
- Versión: 2.0
- Vector: AV:N/AC:L/Au:N/C:C/I:C/A:C
- Puntuación base: 10
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 78%
- Percentil entre todas las CVEs puntuadas: 100
- Fecha de la puntuación: 3/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
Tecnologías afectadas (3)
CWE
- CWE-287
Referencias
- http://labs.idefense.com/intelligence/vulnerabilities/display.php?id=745
- http://marc.info/?l=bugtraq&m=122479227205998&w=2
- http://secunia.com/advisories/32233
- http://www.securityfocus.com/bid/31620
- http://www.securitytracker.com/id?1021043
- http://www.us-cert.gov/cas/techalerts/TA08-288A.html
- http://www.vupen.com/english/advisories/2008/2810
- https://docs.microsoft.com/en-us/security-updates/securitybulletins/2008/ms08-059
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A6075
- http://labs.idefense.com/intelligence/vulnerabilities/display.php?id=745
- http://marc.info/?l=bugtraq&m=122479227205998&w=2
- http://secunia.com/advisories/32233
- http://www.securityfocus.com/bid/31620
- http://www.securitytracker.com/id?1021043
- http://www.us-cert.gov/cas/techalerts/TA08-288A.html
- http://www.vupen.com/english/advisories/2008/2810
- https://docs.microsoft.com/en-us/security-updates/securitybulletins/2008/ms08-059
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A6075
JSON original (NVD)
Mostrar
{
"id": "CVE-2008-3466",
"cveTags": [],
"metrics": {
"cvssMetricV2": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"version": "2.0",
"baseScore": 10,
"accessVector": "NETWORK",
"vectorString": "AV:N/AC:L/Au:N/C:C/I:C/A:C",
"authentication": "NONE",
"integrityImpact": "COMPLETE",
"accessComplexity": "LOW",
"availabilityImpact": "COMPLETE",
"confidentialityImpact": "COMPLETE"
},
"acInsufInfo": false,
"impactScore": 10,
"baseSeverity": "HIGH",
"obtainAllPrivilege": true,
"exploitabilityScore": 10,
"obtainUserPrivilege": false,
"obtainOtherPrivilege": false,
"userInteractionRequired": false
}
]
},
"affected": [
{
"source": "secure@microsoft.com",
"affectedData": [
{
"vendor": "n/a",
"product": "n/a",
"versions": [
{
"status": "affected",
"version": "n/a"
}
]
}
]
}
],
"published": "2008-10-15T00:12:15.740",
"references": [
{
"url": "http://labs.idefense.com/intelligence/vulnerabilities/display.php?id=745",
"source": "secure@microsoft.com"
},
{
"url": "http://marc.info/?l=bugtraq&m=122479227205998&w=2",
"source": "secure@microsoft.com"
},
{
"url": "http://secunia.com/advisories/32233",
"tags": [
"Patch",
"Vendor Advisory"
],
"source": "secure@microsoft.com"
},
{
"url": "http://www.securityfocus.com/bid/31620",
"tags": [
"Exploit",
"Patch"
],
"source": "secure@microsoft.com"
},
{
"url": "http://www.securitytracker.com/id?1021043",
"source": "secure@microsoft.com"
},
{
"url": "http://www.us-cert.gov/cas/techalerts/TA08-288A.html",
"tags": [
"US Government Resource"
],
"source": "secure@microsoft.com"
},
{
"url": "http://www.vupen.com/english/advisories/2008/2810",
"source": "secure@microsoft.com"
},
{
"url": "https://docs.microsoft.com/en-us/security-updates/securitybulletins/2008/ms08-059",
"source": "secure@microsoft.com"
},
{
"url": "https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A6075",
"source": "secure@microsoft.com"
},
{
"url": "http://labs.idefense.com/intelligence/vulnerabilities/display.php?id=745",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://marc.info/?l=bugtraq&m=122479227205998&w=2",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://secunia.com/advisories/32233",
"tags": [
"Patch",
"Vendor Advisory"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://www.securityfocus.com/bid/31620",
"tags": [
"Exploit",
"Patch"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://www.securitytracker.com/id?1021043",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://www.us-cert.gov/cas/techalerts/TA08-288A.html",
"tags": [
"US Government Resource"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://www.vupen.com/english/advisories/2008/2810",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://docs.microsoft.com/en-us/security-updates/securitybulletins/2008/ms08-059",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A6075",
"source": "af854a3a-2127-422b-91ae-364da2661108"
}
],
"vulnStatus": "Modified",
"weaknesses": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"description": [
{
"lang": "en",
"value": "CWE-287"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "Microsoft Host Integration Server (HIS) 2000, 2004, and 2006 does not limit RPC access to administrative functions, which allows remote attackers to bypass authentication and execute arbitrary programs via a crafted SNA RPC message using opcode 1 or 6 to call the CreateProcess function, aka \"HIS Command Execution Vulnerability.\""
},
{
"lang": "es",
"value": "Microsoft Host Integration Server (HIS) 2000, 2004 y 2006 no limita el acceso RPC a funciones administrativas, lo que permite a atacantes remotos evitar la autentificación y ejecutar código de su elección mediante un mensaje SNA RPC, también conocido como \"HIS Command Execution Vulnerability (Vulnerabilidad de Ejecución de Comandos HIS)\"."
}
],
"lastModified": "2026-06-16T22:55:52.883",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:microsoft:host_integration_server_2000:*:*:*:*:client:*:*:*",
"vulnerable": true,
"matchCriteriaId": "8B33F8D8-DCA9-4AD7-A2EE-2E147C0B22BD"
},
{
"criteria": "cpe:2.3:a:microsoft:host_integration_server_2000:*:sp2:*:*:server:*:*:*",
"vulnerable": true,
"matchCriteriaId": "3735842E-8460-47DF-80CE-07A1B5B7B2BE"
},
{
"criteria": "cpe:2.3:a:microsoft:host_integration_server_2004:*:*:*:*:client:*:*:*",
"vulnerable": true,
"matchCriteriaId": "F36B2527-D82F-4473-988D-64C2222726AA"
},
{
"criteria": "cpe:2.3:a:microsoft:host_integration_server_2004:*:*:*:*:server:*:*:*",
"vulnerable": true,
"matchCriteriaId": "0BE2E52C-FEC4-46E4-9466-DFA925798DA1"
},
{
"criteria": "cpe:2.3:a:microsoft:host_integration_server_2004:*:sp1:*:*:server:*:*:*",
"vulnerable": true,
"matchCriteriaId": "D9518CB8-38F4-4E11-A652-D2784CBE0F5B"
},
{
"criteria": "cpe:2.3:a:microsoft:host_integration_server_2006:*:*:*:*:*:*:x64:*",
"vulnerable": true,
"matchCriteriaId": "7F919C01-85B1-4E0D-BCEF-EDF411814436"
},
{
"criteria": "cpe:2.3:a:microsoft:host_integration_server_2006:*:*:*:*:*:*:x86:*",
"vulnerable": true,
"matchCriteriaId": "9EE996C0-B973-4584-AA99-2A7832C5F85E"
}
],
"operator": "OR"
}
]
}
],
"sourceIdentifier": "secure@microsoft.com"
}