Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

msrc логотип

CVE-2016-0126

Опубликовано: 10 мая 2016
Источник: msrc
EPSS Средний

Уязвимость удаленного выполнения кода Microsoft Office

Описание

Уязвимость удаленного выполнения кода существует в программном обеспечении Microsoft Office, когда программа не может должным образом обработать объекты в памяти. Злоумышленник, успешно использующий уязвимость, может выполнить произвольный код с правами текущего пользователя. Если текущий пользователь входит в систему с правами администратора, злоумышленник способен получить контроль над затронутой системой. Затем злоумышленник может устанавливать программы, просматривать, изменять или удалять данные, а также создавать новые учетные записи с полными правами пользователя. Пользователи, учетные записи которых настроены с меньшими правами, могут быть менее подвержены рискам, чем пользователи с правами администратора.

Условия эксплуатации

Эксплуатация требует открытия пользователем специально созданного файла с уязвимой версией Microsoft Office. В сценарии атаки по электронной почте злоумышленник может эксплуатировать уязвимость, отправив специально созданный файл пользователю и убедив его открыть файл. В сценарии веб-атаки злоумышленник может создать веб-сайт (или использовать скомпрометированный веб-сайт, принимающий или размещающий контент, предоставленный пользователями), содержащий специально созданный файл, разработанный для эксплуатации уязвимости. У злоумышленника нет способа принудительно заставить пользователя посетить веб-сайт. Вместо этого злоумышленник должен убедить пользователя щелкнуть ссылку, как правило, через заманчивое сообщение электронной почты или мгновенное сообщение, а затем убедить их открыть специально созданный файл.

Обновление безопасности устраняет уязвимость, корректируя способ обработки объектов в памяти программным обеспечением Microsoft Office.

Часто задаваемые вопросы (FAQ)

Почему мне предлагается это обновление для ПО, которое не указано как затронутое в таблице "Затронутое ПО и уровень серьезности уязвимости"?

Когда обновления устраняют уязвимый код, который существует в компоненте, общий для нескольких продуктов Microsoft Office или между несколькими версиями одного и того же продукта Microsoft Office, обновление считается применимым ко всем поддерживаемым продуктам и версиям, содержащим уязвимый компонент.

Например, когда обновление применимо к продуктам Microsoft Office 2007, в таблице Затронутого ПО может быть указано только Microsoft Office 2007. Однако обновление может быть применимо к Microsoft Word 2007, Microsoft Excel 2007, Microsoft Visio 2007, Microsoft Compatibility Pack, Microsoft Excel Viewer или любому другому продукту Microsoft Office 2007, который не указан в таблице Затронутого ПО. Аналогично, когда обновление применимо к продуктам Microsoft Office 2010, в таблице Затронутого ПО может быть указано только Microsoft Office 2010. Однако обновление может быть применимо к Microsoft Word 2010, Microsoft Excel 2010, Microsoft Visio 2010, Microsoft Visio Viewer или любому другому продукту Microsoft Office 2010, который не указан в таблице Затронутого ПО.

Для получения дополнительной информации о данном поведении и рекомендуемых действиях см. Статью базы знаний Microsoft 830335. Для получения списка продуктов Microsoft Office, к которым может применяться обновление, обратитесь к статье базы знаний Microsoft, связанной с конкретным обновлением.

Обновления

ПродуктСтатьяОбновление
Microsoft Office 2013 Service Pack 1 (32-bit editions)
Microsoft Office 2013 Service Pack 1 (64-bit editions)
Microsoft Office 2013 RT Service Pack 1
-
Microsoft Office 2016 (32-bit edition)
Microsoft Office 2016 (64-bit edition)

Показывать по

Возможность эксплуатации

Publicly Disclosed

No

Exploited

No

Latest Software Release

Exploitation Less Likely

Older Software Release

Exploitation Less Likely

EPSS

Процентиль: 97%
0.30017
Средний

Связанные уязвимости

CVSS3: 7.8
nvd
почти 10 лет назад

Microsoft Office 2013 SP1, 2013 RT SP1, and 2016 allows remote attackers to execute arbitrary code via a crafted Office document, aka "Microsoft Office Memory Corruption Vulnerability."

CVSS3: 7.8
github
почти 4 года назад

Microsoft Office 2013 SP1, 2013 RT SP1, and 2016 allows remote attackers to execute arbitrary code via a crafted Office document, aka "Microsoft Office Memory Corruption Vulnerability."

fstec
почти 10 лет назад

Уязвимость пакетов программ Microsoft Office, Microsoft Office Web Apps, пакета корпоративных приложений Microsoft SharePoint Server, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 97%
0.30017
Средний