Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

msrc логотип

CVE-2018-8157

Опубликовано: 08 мая 2018
Источник: msrc
EPSS Средний

Уязвимость удаленного выполнения кода в Microsoft Office из-за некорректной обработки объектов в памяти программным обеспечением Microsoft Office

Описание

Злоумышленник, успешно эксплуатировавший уязвимость, способен выполнить произвольный код с правами текущего пользователя. Если пользователь имеет права администратора, злоумышленник способен получить контроль над системой. Злоумышленник может устанавливать программы, просматривать, изменять или удалять данные, а также создавать новые учетные записи с полными пользовательскими правами. Пользователи, чьи учетные записи настроены с меньшими правами, менее подвержены риску.

Условия эксплуатации

Для эксплуатации уязвимости пользователю необходимо открыть специально созданный файл в уязвимой версии Microsoft Office.

  • В сценарии атаки по электронной почте злоумышленник способен воспользоваться уязвимостью, отправив специально подготовленный файл и убедив пользователя его открыть.

  • В сценарии веб-атаки злоумышленник может разместить файл на сайте (или использовать скомпрометированный сайт, принимающий или размещающий пользовательский контент), чтобы воспользоваться уязвимостью. Злоумышленник не может заставить пользователя посетить сайт, но способен убедить их кликнуть по ссылке через заманчивое предложение в электронном письме или мгновенном сообщении и открыть специально подготовленный файл.

Решение

Обновление безопасности устраняет уязвимость, корректируя то, как Microsoft Office обрабатывает объекты в памяти.

Часто задаваемые вопросы (FAQ)

Почему мне предлагается это обновление для программного обеспечения, которое не указано в таблице "Затронутые продукты и оценки серьезности" как уязвимое?

Когда обновления касаются уязвимого кода в компоненте, который используется несколькими продуктами Microsoft Office или несколькими версиями одного и того же продукта Microsoft Office, обновление считаются применимым ко всем поддерживаемым продуктам и версиям, содержащим уязвимый компонент.

Например, когда обновление применяется к продуктам Microsoft Office 2007, в таблице "Затронутые продукты" может быть указано только Microsoft Office 2007. Однако обновление может касаться Microsoft Word 2007, Microsoft Excel 2007, Microsoft Visio 2007, пакета совместимости Microsoft, Microsoft Excel Viewer или любой другой продукт Microsoft Office 2007, не указанный в таблице. Кроме того, когда обновление применяется к продуктам Microsoft Office 2010, в таблице "Затронутые продукты" может быть указано только Microsoft Office 2010. Однако обновление может касаться Microsoft Word 2010, Microsoft Excel 2010, Microsoft Visio 2010, Microsoft Visio Viewer или любого другого продукта Microsoft Office 2010, не указанного в таблице.

Для получения дополнительной информации об этом поведении и рекомендуемых действиях ознакомьтесь со статьей в базе знаний Microsoft по ссылке: Статья базы знаний Microsoft 830335. Для списка продуктов Microsoft Office, к которым может применяться обновление, обратитесь к статье в базе знаний Microsoft, связанной с конкретным обновлением.

Обновления

ПродуктСтатьяОбновление
Microsoft Office 2010 Service Pack 2 (32-bit editions)
Microsoft Office 2010 Service Pack 2 (64-bit editions)
Microsoft Office 2013 Service Pack 1 (32-bit editions)
Microsoft Office 2013 Service Pack 1 (64-bit editions)
Microsoft Office 2013 RT Service Pack 1
-
Microsoft Office 2016 (32-bit edition)
Microsoft Office 2016 (64-bit edition)
Microsoft Office 2016 Click-to-Run (C2R) for 32-bit editions
-
Microsoft Office 2016 Click-to-Run (C2R) for 64-bit editions
-

Показывать по

Возможность эксплуатации

Publicly Disclosed

No

Exploited

No

Latest Software Release

Exploitation More Likely

Older Software Release

Exploitation More Likely

EPSS

Процентиль: 96%
0.24873
Средний

Связанные уязвимости

CVSS3: 7.8
nvd
больше 7 лет назад

A remote code execution vulnerability exists in Microsoft Office software when the software fails to properly handle objects in memory, aka "Microsoft Office Remote Code Execution Vulnerability." This affects Microsoft Office. This CVE ID is unique from CVE-2018-8158, CVE-2018-8161.

CVSS3: 7.8
github
больше 3 лет назад

A remote code execution vulnerability exists in Microsoft Office software when the software fails to properly handle objects in memory, aka "Microsoft Office Remote Code Execution Vulnerability." This affects Microsoft Office. This CVE ID is unique from CVE-2018-8158, CVE-2018-8161.

CVSS3: 7.8
fstec
больше 7 лет назад

Уязвимость пакета программ Microsoft Office, вызванная выходом операции за границы буфера в памяти, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 96%
0.24873
Средний