Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

msrc логотип

CVE-2018-0807

Опубликовано: 09 янв. 2018
Источник: msrc
EPSS Средний

Уязвимость удаленного выполнения кода в Microsoft Office из-за некорректной обработки объектов в памяти

Описание

В Microsoft Office существует уязвимость, которая позволяет злоумышленнику запускать произвольный код с правами текущего пользователя. Если текущий пользователь вошел в систему с правами администратора, злоумышленник способен получить контроль над затронутой системой. Злоумышленник может устанавливать программы, просматривать, изменять или удалять данные, создавать новые учетные записи с полными пользовательскими правами. Пользователи, чьи учетные записи имеют меньше прав в системе, подвергаются меньшему риску, чем пользователи с правами администратора.

Условия эксплуатации

Эксплуатация уязвимости требует, чтобы пользователь открыл специально подготовленный файл с уязвимой версией Microsoft Office или Microsoft WordPad.

  • В сценарии email-атаки злоумышленник способен использовать уязвимость, отправив специально подготовленный файл пользователю и убедив его открыть этот файл.
  • В веб-атаке злоумышленник может разместить специальный файл на веб-сайте (или использовать скомпрометированный сайт, принимающий или размещающий пользовательский контент), предназначенном для эксплуатации уязвимости. Злоумышленник не может принудительно заставить пользователя посетить веб-сайт. Вместо этого, злоумышленник должен убедить пользователя кликнуть по ссылке, обычно с помощью предложения в email или в мессенджере, а затем заставить их открыть специально подготовленный файл.

Решение

Обновление безопасности решает проблему уязвимости путем удаления функциональности редактора уравнений. Для получения дополнительной информации о данном изменении, пожалуйста, обратитесь к следующей статье:
Подробности о решении

Обновления

ПродуктСтатьяОбновление
Microsoft Office Compatibility Pack Service Pack 3
Microsoft Office 2007 Service Pack 3
Microsoft Word 2007 Service Pack 3
Microsoft Word 2010 Service Pack 2 (32-bit editions)
Microsoft Word 2010 Service Pack 2 (64-bit editions)
Microsoft Office 2010 Service Pack 2 (32-bit editions)
Microsoft Office 2010 Service Pack 2 (64-bit editions)
Microsoft Office 2013 Service Pack 1 (32-bit editions)
Microsoft Office 2013 Service Pack 1 (64-bit editions)
Microsoft Word 2013 Service Pack 1 (32-bit editions)

Показывать по

Возможность эксплуатации

Publicly Disclosed

No

Exploited

No

Latest Software Release

Exploitation Unlikely

Older Software Release

Exploitation Unlikely

EPSS

Процентиль: 97%
0.36911
Средний

Связанные уязвимости

CVSS3: 8.8
nvd
больше 7 лет назад

Equation Editor in Microsoft Office 2003, Microsoft Office 2007, Microsoft Office 2010, Microsoft Office 2013, and Microsoft Office 2016 allows a remote code execution vulnerability due to the way objects are handled in memory, aka "Microsoft Word Remote Code Execution Vulnerability". This CVE is unique from CVE-2018-0804, CVE-2018-0805, and CVE-2018-0806.

CVSS3: 8.8
github
около 3 лет назад

Equation Editor in Microsoft Office 2003, Microsoft Office 2007, Microsoft Office 2010, Microsoft Office 2013, and Microsoft Office 2016 allows a remote code execution vulnerability due to the way objects are handled in memory, aka "Microsoft Word Remote Code Execution Vulnerability". This CVE is unique from CVE-2018-0804, CVE-2018-0805, and CVE-2018-0806.

CVSS3: 8.8
fstec
больше 7 лет назад

Уязвимость редактора математических формул и уравнений текстового редактора Microsoft Word, пакета программ Microsoft Office и пакета обеспечения совместимости Microsoft Office Compatibility Pack, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 97%
0.36911
Средний