Уязвимость удаленного выполнения кода в Microsoft Office из-за некорректной обработки объектов в памяти
Описание
Злоумышленник, успешно использующий данную уязвимость, способен выполнить произвольный код от имени текущего пользователя. Если текущий пользователь вошел в систему с правами администратора, злоумышленник способен получить контроль над системой и выполнить такие действия, как установка программ, просмотр, изменение или удаление данных, а также создание новых учетных записей с полными правами пользователя. Пользователи с ограниченными правами могут пострадать меньше, чем пользователи с правами администратора.
Условия эксплуатации
Для эксплуатации уязвимости требуется, чтобы пользователь открыл специально подготовленный файл в уязвимой версии Microsoft Office или Microsoft WordPad. В сценарии атаки через электронную почту злоумышленник способен отправить специально подготовленный файл пользователю и убедить его открыть его. В сценарии веб-атаки злоумышленник может разместить на сайте (или использовать скомпрометированный сайт, принимающий или размещающий пользовательский контент) специально подготовленный файл, разработанный для эксплуатации уязвимости. Принудительное посещение сайта пользователями невозможно; злоумышленник должен убедить пользователя перейти по ссылке, обычно с использованием приманки в виде письма или сообщения, а затем убедить их открыть специально подготовленный файл.
Решение
Обновление безопасности устраняет уязвимость, удаляя функциональность редактора уравнений. Для получения дополнительной информации об этом изменении, пожалуйста, посетите: https://support.microsoft.com/en-us/help/4057882
Обновления
Продукт | Статья | Обновление |
---|---|---|
Microsoft Office Compatibility Pack Service Pack 3 | ||
Microsoft Office 2007 Service Pack 3 | ||
Microsoft Word 2007 Service Pack 3 | ||
Microsoft Word 2010 Service Pack 2 (32-bit editions) | ||
Microsoft Word 2010 Service Pack 2 (64-bit editions) | ||
Microsoft Office 2010 Service Pack 2 (32-bit editions) | ||
Microsoft Office 2010 Service Pack 2 (64-bit editions) | ||
Microsoft Office 2013 Service Pack 1 (32-bit editions) | ||
Microsoft Office 2013 Service Pack 1 (64-bit editions) | ||
Microsoft Word 2013 Service Pack 1 (32-bit editions) |
Показывать по
Возможность эксплуатации
Publicly Disclosed
Exploited
Latest Software Release
Older Software Release
EPSS
Связанные уязвимости
Equation Editor in Microsoft Office 2003, Microsoft Office 2007, Microsoft Office 2010, Microsoft Office 2013, and Microsoft Office 2016 allows a remote code execution vulnerability due to the way objects are handled in memory, aka "Microsoft Word Remote Code Execution Vulnerability". This CVE is unique from CVE-2018-0804, CVE-2018-0806, and CVE-2018-0807
Equation Editor in Microsoft Office 2003, Microsoft Office 2007, Microsoft Office 2010, Microsoft Office 2013, and Microsoft Office 2016 allows a remote code execution vulnerability due to the way objects are handled in memory, aka "Microsoft Word Remote Code Execution Vulnerability". This CVE is unique from CVE-2018-0804, CVE-2018-0806, and CVE-2018-0807
Уязвимость редактора математических формул и уравнений текстового редактора Microsoft Word, пакета программ Microsoft Office и пакета обеспечения совместимости Microsoft Office Compatibility Pack, позволяющая нарушителю выполнить произвольный код
EPSS