Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

msrc логотип

CVE-2019-1442

Опубликовано: 12 нояб. 2019
Источник: msrc
EPSS Низкий

Уязвимость обхода функции безопасности в Microsoft Office, вызванная некорректной проверкой URL-адресов

Описание

Злоумышленник способен отправить жертве специально созданный файл, который может обманом заставить пользователя ввести свои учетные данные. Успешная эксплуатация этой уязвимости позволит злоумышленнику выполнить фишинговую атаку.

Условия эксплуатации

Злоумышленник должен убедить жертву открыть специально созданный файл, чтобы воспользоваться этой уязвимостью. Это может быть достигнуто путем отправки файла по электронной почте или через другие каналы передачи данных.

Решение

Обновление устраняет уязвимость, гарантируя, что Microsoft Office корректно валидирует URL-адреса.

Часто задаваемые вопросы (FAQ)

Является ли Окно предпросмотра вектором атаки для этой уязвимости?

Нет, Окно предпросмотра не является вектором атаки.

Для некоторого уязвимого ПО доступны несколько пакетов обновлений. Нужно ли устанавливать все обновления, перечисленные в таблице обновлений безопасности, для ПО?

Да. Пользователям следует установить все обновления, предлагаемые для программ, установленных на их системах. Если несколько обновлений применимы, их можно устанавливать в любом порядке.

Обновления

ПродуктСтатьяОбновление
Microsoft SharePoint Server 2019

Показывать по

Возможность эксплуатации

Publicly Disclosed

No

Exploited

No

Latest Software Release

Exploitation Less Likely

Older Software Release

N/A

EPSS

Процентиль: 91%
0.07105
Низкий

Связанные уязвимости

CVSS3: 5.5
nvd
почти 6 лет назад

A security feature bypass vulnerability exists when Microsoft Office does not validate URLs.An attacker could send a victim a specially crafted file, which could trick the victim into entering credentials, aka 'Microsoft Office Security Feature Bypass Vulnerability'.

github
больше 3 лет назад

A security feature bypass vulnerability exists when Microsoft Office does not validate URLs.An attacker could send a victim a specially crafted file, which could trick the victim into entering credentials, aka 'Microsoft Office Security Feature Bypass Vulnerability'.

CVSS3: 6.5
fstec
почти 6 лет назад

Уязвимость пакетов программ Microsoft Office, связанная с ошибками представления информации пользовательским интерфейсом, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

EPSS

Процентиль: 91%
0.07105
Низкий