Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

msrc логотип

CVE-2018-0845

Опубликовано: 19 янв. 2018
Источник: msrc
EPSS Средний

Уязвимость удаленного выполнения кода в Microsoft Office из-за некорректной обработки объектов в памяти

Описание

Успешная эксплуатация уязвимости позволяет злоумышленнику выполнять код с правами текущего пользователя. Если пользователь вошел в систему с правами администратора, злоумышленник способен взять контроль над затронутой системой, устанавливая программы, просматривая, изменяя или удаляя данные, а также создавая новые учетные записи с полными правами.

Условия эксплуатации

Для эксплуатации уязвимости необходимо, чтобы пользователь открыл специально подготовленный файл в затронутой версии Microsoft Office или Microsoft WordPad. В сценарии атаки через электронную почту злоумышленник способен отправить подготовленный файл и уговорить пользователя его открыть. В веб-атаке злоумышленник может разместить файл на сайте или через скомпрометированный сайт, принимающий пользовательский контент. Злоумышленник не способен принудить пользователей посетить сайт, однако пытается убедить их перейти по ссылке с помощью приманки в сообщении электронной почты или мгновенном сообщении и открыть подготовленный файл.

Решение

Обновление безопасности устраняет уязвимость путем удаления функциональности Equation Editor. Для получения дополнительной информации о данном изменении обратитесь к следующей статье: https://support.microsoft.com/en-us/help/4057882

Обновления

ПродуктСтатьяОбновление
Microsoft Office Compatibility Pack Service Pack 3
Microsoft Office 2007 Service Pack 3
Microsoft Word 2007 Service Pack 3
Microsoft Word 2010 Service Pack 2 (32-bit editions)
Microsoft Word 2010 Service Pack 2 (64-bit editions)
Microsoft Office 2010 Service Pack 2 (32-bit editions)
Microsoft Office 2010 Service Pack 2 (64-bit editions)
Microsoft Office 2013 Service Pack 1 (32-bit editions)
Microsoft Office 2013 Service Pack 1 (64-bit editions)
Microsoft Word 2013 Service Pack 1 (32-bit editions)

Показывать по

Возможность эксплуатации

Publicly Disclosed

No

Exploited

No

Latest Software Release

Exploitation Unlikely

Older Software Release

Exploitation Unlikely

EPSS

Процентиль: 96%
0.25807
Средний

Связанные уязвимости

CVSS3: 7.8
nvd
больше 7 лет назад

Equation Editor in Microsoft Office 2003, Microsoft Office 2007, Microsoft Office 2010, Microsoft Office 2013, and Microsoft Office 2016 allows a remote code execution vulnerability due to the way objects are handled in memory, aka "Microsoft Word Remote Code Execution Vulnerability". This CVE is unique from CVE-2018-0805, CVE-2018-0806, and CVE-2018-0807.

CVSS3: 7.8
github
около 3 лет назад

Equation Editor in Microsoft Office 2003, Microsoft Office 2007, Microsoft Office 2010, Microsoft Office 2013, and Microsoft Office 2016 allows a remote code execution vulnerability due to the way objects are handled in memory, aka "Microsoft Word Remote Code Execution Vulnerability". This CVE is unique from CVE-2018-0805, CVE-2018-0806, and CVE-2018-0807.

CVSS3: 7.8
fstec
больше 7 лет назад

Уязвимость компонента Equation Editor пакета программ Microsoft Office, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 96%
0.25807
Средний