Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

msrc логотип

CVE-2016-0126

Опубликовано: 10 мая 2016
Источник: msrc
EPSS Средний

Уязвимость удаленного выполнения кода Microsoft Office

Описание

Уязвимость удаленного выполнения кода существует в программном обеспечении Microsoft Office, когда программа не может должным образом обработать объекты в памяти. Злоумышленник, успешно использующий уязвимость, может выполнить произвольный код с правами текущего пользователя. Если текущий пользователь входит в систему с правами администратора, злоумышленник способен получить контроль над затронутой системой. Затем злоумышленник может устанавливать программы, просматривать, изменять или удалять данные, а также создавать новые учетные записи с полными правами пользователя. Пользователи, учетные записи которых настроены с меньшими правами, могут быть менее подвержены рискам, чем пользователи с правами администратора.

Условия эксплуатации

Эксплуатация требует открытия пользователем специально созданного файла с уязвимой версией Microsoft Office. В сценарии атаки по электронной почте злоумышленник может эксплуатировать уязвимость, отправив специально созданный файл пользователю и убедив его открыть файл. В сценарии веб-атаки злоумышленник может создать веб-сайт (или использовать скомпрометированный веб-сайт, принимающий или размещающий контент, предоставленный пользователями), содержащий специально созданный файл, разработанный для эксплуатации уязвимости. У злоумышленника нет способа принудительно заставить пользователя посетить веб-сайт. Вместо этого злоумышленник должен убедить пользователя щелкнуть ссылку, как правило, через заманчивое сообщение электронной почты или мгновенное сообщение, а затем убедить их открыть специально созданный файл.

Обновление безопасности устраняет уязвимость, корректируя способ обработки объектов в памяти программным обеспечением Microsoft Office.

Часто задаваемые вопросы (FAQ)

Почему мне предлагается это обновление для ПО, которое не указано как затронутое в таблице "Затронутое ПО и уровень серьезности уязвимости"?

Когда обновления устраняют уязвимый код, который существует в компоненте, общий для нескольких продуктов Microsoft Office или между несколькими версиями одного и того же продукта Microsoft Office, обновление считается применимым ко всем поддерживаемым продуктам и версиям, содержащим уязвимый компонент.

Например, когда обновление применимо к продуктам Microsoft Office 2007, в таблице Затронутого ПО может быть указано только Microsoft Office 2007. Однако обновление может быть применимо к Microsoft Word 2007, Microsoft Excel 2007, Microsoft Visio 2007, Microsoft Compatibility Pack, Microsoft Excel Viewer или любому другому продукту Microsoft Office 2007, который не указан в таблице Затронутого ПО. Аналогично, когда обновление применимо к продуктам Microsoft Office 2010, в таблице Затронутого ПО может быть указано только Microsoft Office 2010. Однако обновление может быть применимо к Microsoft Word 2010, Microsoft Excel 2010, Microsoft Visio 2010, Microsoft Visio Viewer или любому другому продукту Microsoft Office 2010, который не указан в таблице Затронутого ПО.

Для получения дополнительной информации о данном поведении и рекомендуемых действиях см. Статью базы знаний Microsoft 830335. Для получения списка продуктов Microsoft Office, к которым может применяться обновление, обратитесь к статье базы знаний Microsoft, связанной с конкретным обновлением.

Обновления

ПродуктСтатьяОбновление
Microsoft Office 2013 Service Pack 1 (32-bit editions)
Microsoft Office 2013 Service Pack 1 (64-bit editions)
Microsoft Office 2013 RT Service Pack 1
-
Microsoft Office 2016 (32-bit edition)
Microsoft Office 2016 (64-bit edition)

Показывать по

Возможность эксплуатации

Publicly Disclosed

No

Exploited

No

Latest Software Release

Exploitation Less Likely

Older Software Release

Exploitation Less Likely

EPSS

Процентиль: 97%
0.31597
Средний

Связанные уязвимости

CVSS3: 7.8
nvd
около 9 лет назад

Microsoft Office 2013 SP1, 2013 RT SP1, and 2016 allows remote attackers to execute arbitrary code via a crafted Office document, aka "Microsoft Office Memory Corruption Vulnerability."

CVSS3: 7.8
github
около 3 лет назад

Microsoft Office 2013 SP1, 2013 RT SP1, and 2016 allows remote attackers to execute arbitrary code via a crafted Office document, aka "Microsoft Office Memory Corruption Vulnerability."

fstec
около 9 лет назад

Уязвимость пакетов программ Microsoft Office, Microsoft Office Web Apps, пакета корпоративных приложений Microsoft SharePoint Server, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 97%
0.31597
Средний