Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

msrc логотип

CVE-2017-8528

Опубликовано: 13 июн. 2017
Источник: msrc
CVSS3: 8.8
EPSS Средний

Уязвимость удаленного выполнения кода в Windows Uniscribe из-за некорректной обработки объектов в памяти

Описание

Злоумышленник, успешно использующий эту уязвимость, способен получить контроль над скомпрометированной системой. Он может устанавливать программы, просматривать, изменять или удалять данные, а также создавать новые учетные записи с полными правами пользователей. Пользователи, чьи учетные записи настроены с меньшими правами пользователей, подвергаются меньшему риску, чем те, кто работает с правами администратора.

Условия эксплуатации

Веб-атака

Злоумышленник способен разместить специально подготовленный веб-сайт, предназначенный для эксплуатации этой уязвимости, и затем убедить пользователя посетить этот сайт. У злоумышленника нет способа принудить пользователей смотреть контент, который он контролирует. Вместо этого злоумышленнику необходимо убедить пользователя предпринять действие, обычно заставив их кликнуть по ссылке в электронном письме или в сообщении мгновенного обмена, которое приводит их на сайт злоумышленника, либо открыть прикрепленный файл, отправленный по электронной почте.

Атака через обмен файлами

Злоумышленник способен предоставить специально подготовленный файл-документ, предназначенный для эксплуатации этой уязвимости, и затем убедить пользователя открыть этот документ.

Решение

Обновление безопасности устраняет уязвимость, исправляя способы, которыми Windows Uniscribe обрабатывает объекты в памяти.

Обновления

ПродуктСтатьяОбновление
Windows Server 2008 for Itanium-Based Systems Service Pack 2
Windows Server 2008 for 32-bit Systems Service Pack 2
Windows Server 2008 for x64-based Systems Service Pack 2
Windows Server 2008 for x64-based Systems Service Pack 2 (Server Core installation)
Windows 7 for 32-bit Systems Service Pack 1
Windows 7 for x64-based Systems Service Pack 1
Windows Server 2008 R2 for x64-based Systems Service Pack 1 (Server Core installation)
Windows Server 2008 R2 for Itanium-Based Systems Service Pack 1
Windows Server 2008 R2 for x64-based Systems Service Pack 1
Microsoft Office 2007 Service Pack 3

Показывать по

Возможность эксплуатации

Publicly Disclosed

No

Exploited

No

Latest Software Release

Exploitation Less Likely

Older Software Release

Exploitation Less Likely

EPSS

Процентиль: 96%
0.26837
Средний

8.8 High

CVSS3

Связанные уязвимости

CVSS3: 8.8
nvd
около 8 лет назад

Uniscribe in Windows Server 2008 SP2 and R2 SP1, Windows 7 SP1, Windows 8.1, Windows Server 2012 Gold and R2, Windows RT 8.1, Windows 10 Gold, 1511, 1607, Windows Server 2016, Microsoft Office 2007 SP3, and Microsoft Office 2010 SP2 allows a remote code execution vulnerability due to the way it handles objects in memory, aka "Windows Uniscribe Remote Code Execution Vulnerability". This CVE ID is unique from CVE-2017-0283.

CVSS3: 8.8
github
около 3 лет назад

Uniscribe in Windows Server 2008 SP2 and R2 SP1, Windows 7 SP1, Windows 8.1, Windows Server 2012 Gold and R2, Windows RT 8.1, Windows 10 Gold, 1511, 1607, Windows Server 2016, Microsoft Office 2007 SP3, and Microsoft Office 2010 SP2 allows a remote code execution vulnerability due to the way it handles objects in memory, aka "Windows Uniscribe Remote Code Execution Vulnerability". This CVE ID is unique from CVE-2017-0283.

fstec
около 8 лет назад

Уязвимость компонента Uniscribe операционной системы Windows и пакета программ Microsoft Office, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 96%
0.26837
Средний

8.8 High

CVSS3