Уязвимость удаленного выполнения кода в Microsoft Office из-за некорректной обработки объектов в памяти программным обеспечением Microsoft Office
Описание
Злоумышленник, успешно эксплуатировавший уязвимость, способен выполнить произвольный код с правами текущего пользователя. Если пользователь имеет права администратора, злоумышленник способен получить контроль над системой. Злоумышленник может устанавливать программы, просматривать, изменять или удалять данные, а также создавать новые учетные записи с полными пользовательскими правами. Пользователи, чьи учетные записи настроены с меньшими правами, менее подвержены риску.
Условия эксплуатации
Для эксплуатации уязвимости пользователю необходимо открыть специально созданный файл в уязвимой версии Microsoft Office.
-
В сценарии атаки по электронной почте злоумышленник способен воспользоваться уязвимостью, отправив специально подготовленный файл и убедив пользователя его открыть.
-
В сценарии веб-атаки злоумышленник может разместить файл на сайте (или использовать скомпрометированный сайт, принимающий или размещающий пользовательский контент), чтобы воспользоваться уязвимостью. Злоумышленник не может заставить пользователя посетить сайт, но способен убедить их кликнуть по ссылке через заманчивое предложение в электронном письме или мгновенном сообщении и открыть специально подготовленный файл.
Решение
Обновление безопасности устраняет уязвимость, корректируя то, как Microsoft Office обрабатывает объекты в памяти.
Часто задаваемые вопросы (FAQ)
Почему мне предлагается это обновление для программного обеспечения, которое не указано в таблице "Затронутые продукты и оценки серьезности" как уязвимое?
Когда обновления касаются уязвимого кода в компоненте, который используется несколькими продуктами Microsoft Office или несколькими версиями одного и того же продукта Microsoft Office, обновление считаются применимым ко всем поддерживаемым продуктам и версиям, содержащим уязвимый компонент.
Например, когда обновление применяется к продуктам Microsoft Office 2007, в таблице "Затронутые продукты" может быть указано только Microsoft Office 2007. Однако обновление может касаться Microsoft Word 2007, Microsoft Excel 2007, Microsoft Visio 2007, пакета совместимости Microsoft, Microsoft Excel Viewer или любой другой продукт Microsoft Office 2007, не указанный в таблице. Кроме того, когда обновление применяется к продуктам Microsoft Office 2010, в таблице "Затронутые продукты" может быть указано только Microsoft Office 2010. Однако обновление может касаться Microsoft Word 2010, Microsoft Excel 2010, Microsoft Visio 2010, Microsoft Visio Viewer или любого другого продукта Microsoft Office 2010, не указанного в таблице.
Для получения дополнительной информации об этом поведении и рекомендуемых действиях ознакомьтесь со статьей в базе знаний Microsoft по ссылке: Статья базы знаний Microsoft 830335. Для списка продуктов Microsoft Office, к которым может применяться обновление, обратитесь к статье в базе знаний Microsoft, связанной с конкретным обновлением.
Обновления
Продукт | Статья | Обновление |
---|---|---|
Microsoft Office 2010 Service Pack 2 (32-bit editions) | ||
Microsoft Office 2010 Service Pack 2 (64-bit editions) | ||
Microsoft Office 2013 Service Pack 1 (32-bit editions) | ||
Microsoft Office 2013 Service Pack 1 (64-bit editions) | ||
Microsoft Office 2013 RT Service Pack 1 | - | |
Microsoft Office 2016 (32-bit edition) | ||
Microsoft Office 2016 (64-bit edition) | ||
Microsoft Office 2016 Click-to-Run (C2R) for 32-bit editions | - | |
Microsoft Office 2016 Click-to-Run (C2R) for 64-bit editions | - |
Показывать по
Возможность эксплуатации
Publicly Disclosed
Exploited
Latest Software Release
Older Software Release
EPSS
Связанные уязвимости
A remote code execution vulnerability exists in Microsoft Office software when the software fails to properly handle objects in memory, aka "Microsoft Office Remote Code Execution Vulnerability." This affects Microsoft Office. This CVE ID is unique from CVE-2018-8158, CVE-2018-8161.
A remote code execution vulnerability exists in Microsoft Office software when the software fails to properly handle objects in memory, aka "Microsoft Office Remote Code Execution Vulnerability." This affects Microsoft Office. This CVE ID is unique from CVE-2018-8158, CVE-2018-8161.
Уязвимость пакета программ Microsoft Office, вызванная выходом операции за границы буфера в памяти, позволяющая нарушителю выполнить произвольный код
EPSS