Уязвимость обхода функции безопасности в Microsoft Office, вызванная некорректной проверкой URL-адресов
Описание
Злоумышленник способен отправить жертве специально созданный файл, который может обманом заставить пользователя ввести свои учетные данные. Успешная эксплуатация этой уязвимости позволит злоумышленнику выполнить фишинговую атаку.
Условия эксплуатации
Злоумышленник должен убедить жертву открыть специально созданный файл, чтобы воспользоваться этой уязвимостью. Это может быть достигнуто путем отправки файла по электронной почте или через другие каналы передачи данных.
Решение
Обновление устраняет уязвимость, гарантируя, что Microsoft Office корректно валидирует URL-адреса.
Часто задаваемые вопросы (FAQ)
Является ли Окно предпросмотра вектором атаки для этой уязвимости?
Нет, Окно предпросмотра не является вектором атаки.
Для некоторого уязвимого ПО доступны несколько пакетов обновлений. Нужно ли устанавливать все обновления, перечисленные в таблице обновлений безопасности, для ПО?
Да. Пользователям следует установить все обновления, предлагаемые для программ, установленных на их системах. Если несколько обновлений применимы, их можно устанавливать в любом порядке.
Обновления
Продукт | Статья | Обновление |
---|---|---|
Microsoft SharePoint Server 2019 |
Показывать по
Возможность эксплуатации
Publicly Disclosed
Exploited
Latest Software Release
Older Software Release
EPSS
Связанные уязвимости
A security feature bypass vulnerability exists when Microsoft Office does not validate URLs.An attacker could send a victim a specially crafted file, which could trick the victim into entering credentials, aka 'Microsoft Office Security Feature Bypass Vulnerability'.
A security feature bypass vulnerability exists when Microsoft Office does not validate URLs.An attacker could send a victim a specially crafted file, which could trick the victim into entering credentials, aka 'Microsoft Office Security Feature Bypass Vulnerability'.
Уязвимость пакетов программ Microsoft Office, связанная с ошибками представления информации пользовательским интерфейсом, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
EPSS