CVE-2000-0884
Estado: ModificadaAlta (7.5)—💥 Exploit
IIS 4.0 and 5.0 allows remote attackers to read documents outside of the web root, and possibly execute arbitrary commands, via malformed URLs that contain UNICODE encoded characters, aka the "Web Server Folder Traversal" vulnerability.
CVSS
- Versión: 2.0
- Vector: AV:N/AC:L/Au:N/C:P/I:P/A:P
- Puntuación base: 7.5
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 63%
- Percentil entre todas las CVEs puntuadas: 99
- Fecha de la puntuación: 7/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
💥 Exploits públicos
Hay código de explotación o plantillas de detección públicos. No es lo mismo que explotación activa confirmada (KEV), pero aumenta el riesgo: parchee con prioridad.
- Publicado en Exploit-DB · Microsoft IIS 4.0/5.0 and PWS - Extended Unicode Directory Traversal (6) (18/11/2000)
- Publicado en Exploit-DB · Microsoft IIS 4.0/5.0 and PWS - Extended Unicode Directory Traversal (9) (18/11/2000)
- Publicado en Exploit-DB · Microsoft IIS 4.0/5.0 and PWS - Extended Unicode Directory Traversal (7) (18/11/2000)
- Publicado en Exploit-DB · Microsoft IIS 4.0/5.0 and PWS - Extended Unicode Directory Traversal (8) (18/11/2000)
- Publicado en Exploit-DB · Microsoft IIS 4.0/5.0 and PWS - Extended Unicode Directory Traversal (2) (21/10/2000)
- Publicado en Exploit-DB · Microsoft IIS 4.0/5.0 and PWS - Extended Unicode Directory Traversal (1) (17/10/2000)
- Publicado en Exploit-DB · Microsoft IIS 4.0/5.0 and PWS - Extended Unicode Directory Traversal (3) (17/10/2000)
- Publicado en Exploit-DB · Microsoft IIS 4.0/5.0 and PWS - Extended Unicode Directory Traversal (4) (17/10/2000)
- Publicado en Exploit-DB · Microsoft IIS 4.0/5.0 and PWS - Extended Unicode Directory Traversal (5) (17/10/2000)
Tecnologías afectadas (2)
CWE
- NVD-CWE-Other
Referencias
- http://www.osvdb.org/436
- http://www.securityfocus.com/bid/1806
- https://docs.microsoft.com/en-us/security-updates/securitybulletins/2000/ms00-078
- https://exchange.xforce.ibmcloud.com/vulnerabilities/5377
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A44
- http://www.osvdb.org/436
- http://www.securityfocus.com/bid/1806
- https://docs.microsoft.com/en-us/security-updates/securitybulletins/2000/ms00-078
- https://exchange.xforce.ibmcloud.com/vulnerabilities/5377
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A44
JSON original (NVD)
Mostrar
{
"id": "CVE-2000-0884",
"cveTags": [],
"metrics": {
"cvssMetricV2": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"version": "2.0",
"baseScore": 7.5,
"accessVector": "NETWORK",
"vectorString": "AV:N/AC:L/Au:N/C:P/I:P/A:P",
"authentication": "NONE",
"integrityImpact": "PARTIAL",
"accessComplexity": "LOW",
"availabilityImpact": "PARTIAL",
"confidentialityImpact": "PARTIAL"
},
"acInsufInfo": false,
"impactScore": 6.4,
"baseSeverity": "HIGH",
"obtainAllPrivilege": false,
"exploitabilityScore": 10,
"obtainUserPrivilege": false,
"obtainOtherPrivilege": false,
"userInteractionRequired": false
}
]
},
"affected": [
{
"source": "cve@mitre.org",
"affectedData": [
{
"vendor": "n/a",
"product": "n/a",
"versions": [
{
"status": "affected",
"version": "n/a"
}
]
}
]
}
],
"published": "2000-12-19T05:00:00.000",
"references": [
{
"url": "http://www.osvdb.org/436",
"source": "cve@mitre.org"
},
{
"url": "http://www.securityfocus.com/bid/1806",
"source": "cve@mitre.org"
},
{
"url": "https://docs.microsoft.com/en-us/security-updates/securitybulletins/2000/ms00-078",
"source": "cve@mitre.org"
},
{
"url": "https://exchange.xforce.ibmcloud.com/vulnerabilities/5377",
"source": "cve@mitre.org"
},
{
"url": "https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A44",
"source": "cve@mitre.org"
},
{
"url": "http://www.osvdb.org/436",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://www.securityfocus.com/bid/1806",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://docs.microsoft.com/en-us/security-updates/securitybulletins/2000/ms00-078",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://exchange.xforce.ibmcloud.com/vulnerabilities/5377",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A44",
"source": "af854a3a-2127-422b-91ae-364da2661108"
}
],
"vulnStatus": "Modified",
"weaknesses": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"description": [
{
"lang": "en",
"value": "NVD-CWE-Other"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "IIS 4.0 and 5.0 allows remote attackers to read documents outside of the web root, and possibly execute arbitrary commands, via malformed URLs that contain UNICODE encoded characters, aka the \"Web Server Folder Traversal\" vulnerability."
},
{
"lang": "es",
"value": "IIS 4.0 y 5.0 permite a atacantes remotos leer documentos fuera de la raíz web, y posiblemente ejecutar comandos arbitrarios, a través de URLs malformadas que contienen caracteres codificados en UNICODE, también conocida como la vulnerabilidad de 'recorrido de carpetas del servidor web'."
}
],
"lastModified": "2026-09-23T10:10:00.673",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:microsoft:internet_information_server:4.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "5D47E9C4-5439-4A82-BBD8-D6B482B47E51"
},
{
"criteria": "cpe:2.3:a:microsoft:internet_information_services:5.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "413C07EA-139F-4B7D-A58B-835BD2591FA0"
}
],
"operator": "OR"
}
]
}
],
"sourceIdentifier": "cve@mitre.org"
}