← All CVEs

CVE-2008-4033

medium · 4.3

Cross-domain vulnerability in Microsoft XML Core Services 3.0 through 6.0, as used in Microsoft Expression Web, Office, Internet Explorer, and other products, allows remote attackers to obtain sensitive information from another domain and corrupt the session state via HTTP request header fields, as demonstrated by the Transfer-Encoding field, aka "MSXML Header Request Vulnerability."

4.3
CVSS
27.7%
EPSS (exploit prob.)
98th
EPSS percentile
2008-11-12
Published

AV:N/AC:M/Au:N/C:P/I:N/A:N

Weaknesses

CWE-200

Affected products

VendorProductAffected versions
microsoftxml_core_services4.0
microsoftwindows_2000all versions
microsoftwindows_2003_serverall versions
microsoftwindows_2003_serverall versions
microsoftwindows_7all versions
microsoftwindows_7all versions
microsoftwindows_server_2008all versions
microsoftwindows_server_2008all versions
microsoftwindows_server_2008r2
microsoftwindows_server_2008r2
microsoftwindows_vistaall versions
microsoftwindows_vistaall versions
microsoftwindows_xpall versions
microsoftwindows_xpall versions
microsoftxml_core_services3.0
microsoftwindows_2000all versions
microsoftwindows_2003_serverall versions
microsoftwindows_2003_serverall versions
microsoftwindows_server_2008all versions
microsoftwindows_vistaall versions
microsoftwindows_xpall versions
microsoftwindows_xpall versions
microsoftxml_core_services6.0
microsoftwindows_2000all versions
microsoftwindows_2003_serverall versions
microsoftwindows_2003_serverall versions
microsoftwindows_server_2008all versions
microsoftwindows_vistaall versions
microsoftwindows_xpall versions
microsoftwindows_xpall versions
microsoftxml_core_services5.0
microsoftexpression_weball versions
microsoftexpression_web2
microsoftgroove2007
microsoftoffice2003
microsoftoffice2007
microsoftoffice_compatibility_packall versions
microsoftoffice_compatibility_packall versions
microsoftoffice_word_viewer2003
microsoftsharepoint_server2007

Check a specific version with /api/v1/cve/match.

References

Query this programmatically:

curl https://evil-db.io/api/v1/cve/CVE-2008-4033