Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

msrc логотип

CVE-2018-8524

Опубликовано: 13 нояб. 2018
Источник: msrc
EPSS Средний

Уязвимость удаленного выполнения кода в Microsoft Outlook из-за некорректной обработки объектов в памяти программного обеспечения

Описание

Уязвимость позволяет злоумышленнику использовать специально сформированный файл для выполнения действий в контексте безопасности текущего пользователя через Microsoft Outlook. Например, файл способен выполнять действия от имени вошедшего в систему пользователя с теми же правами доступа.

Условия эксплуатации

Чтобы злоумышленник смог использовать уязвимость, пользователь должен открыть специально сформированный файл с помощью уязвимой версии Microsoft Outlook.

  • В случае атаки по email, злоумышленник способен отправить пользователю такой файл и убедить его открыть его.

  • В случае веб-атаки злоумышленник может разместить специально сформированный файл на сайте (или использовать скомпрометированный сайт, который принимает или размещает пользовательский контент), однако злоумышленник не способен заставить пользователя посетить этот сайт. Вместо этого он должен убедить пользователя кликнуть на ссылку, обычно через email или сообщение в мессенджере, а затем убедить его открыть специально сформированный файл.

Важно отметить, что Окно предпросмотра не является вектором атаки для этой уязвимости.

Решение

Обновление безопасности устраняет уязвимость, исправляя то, как Microsoft Outlook обрабатывает файлы в памяти.

Часто задаваемые вопросы (FAQ)

Является ли Окно предпросмотра вектором атаки?

Окно предпросмотра не используется в этой уязвимости.

Обновления

ПродуктСтатьяОбновление
Microsoft Outlook 2013 RT Service Pack 1
-
Microsoft Outlook 2010 Service Pack 2 (32-bit editions)
Microsoft Outlook 2010 Service Pack 2 (64-bit editions)
Microsoft Outlook 2016 (32-bit edition)
Microsoft Outlook 2016 (64-bit edition)
Microsoft Outlook 2013 Service Pack 1 (32-bit editions)
Microsoft Outlook 2013 Service Pack 1 (64-bit editions)
Microsoft Office 2019 for 32-bit editions
-
Microsoft Office 2019 for 64-bit editions
-
Office 365 ProPlus for 32-bit Systems
-

Показывать по

Возможность эксплуатации

Publicly Disclosed

No

Exploited

No

Latest Software Release

Exploitation Less Likely

Older Software Release

Exploitation Less Likely

DOS

N/A

EPSS

Процентиль: 96%
0.24873
Средний

Связанные уязвимости

CVSS3: 7.8
nvd
около 7 лет назад

A remote code execution vulnerability exists in Microsoft Outlook software when it fails to properly handle objects in memory, aka "Microsoft Outlook Remote Code Execution Vulnerability." This affects Office 365 ProPlus, Microsoft Office, Microsoft Outlook. This CVE ID is unique from CVE-2018-8522, CVE-2018-8576, CVE-2018-8582.

CVSS3: 7.8
github
больше 3 лет назад

A remote code execution vulnerability exists in Microsoft Outlook software when it fails to properly handle objects in memory, aka "Microsoft Outlook Remote Code Execution Vulnerability." This affects Office 365 ProPlus, Microsoft Office, Microsoft Outlook. This CVE ID is unique from CVE-2018-8522, CVE-2018-8576, CVE-2018-8582.

CVSS3: 9.6
fstec
около 7 лет назад

Уязвимость почтового клиента Microsoft Outlook, связанная с выходом операции за границы буфера в памяти, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 96%
0.24873
Средний