Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

msrc логотип

CVE-2020-0759

Опубликовано: 11 фев. 2020
Источник: msrc
EPSS Средний

Уязвимость удаленного выполнения кода в Microsoft Excel из-за некорректного обращения с объектами в памяти

Описание

Злоумышленник, успешно использующий уязвимость, способен запустить произвольный код с правами текущего пользователя. Если пользователь вошел в систему с правами администратора, злоумышленник способен получить контроль над атакуемой системой, устанавливать программы, просматривать, изменять или удалять данные, а также создавать новые учетные записи с полными пользовательскими правами. Пользователи, чьи учетные записи настроены с более низкими правами на системе, могут быть менее подвержены риску, чем пользователи, работающие с административными правами.

Условия эксплуатации

Эксплуатация уязвимости требует, чтобы пользователь открыл специально созданный файл в уязвимой версии Microsoft Excel.

  • В сценарии атаки через электронную почту злоумышленник способен отправить специально созданный файл пользователю и убедить его открыть файл.

  • В веб-сценарии атаки злоумышленник может разместить сайт (или воспользоваться компрометированным сайтом, который принимает или размещает пользовательский контент) с файлом, созданным для эксплуатации уязвимости. Злоумышленник не способен принудить пользователей посетить сайт, вместо этого он должен убедить пользователя кликнуть по ссылке в электронном письме или в мессенджере и затем убедить открыть специально созданный файл.

Решение

Обновление безопасности устраняет уязвимость, корректируя способ, которым Microsoft Excel обрабатывает объекты в памяти.

Часто задаваемые вопросы (FAQ)

Является ли Окно предпросмотра вектором атаки для этой уязвимости?

Нет, Окно предпросмотра не является вектором атаки.

Обновления

ПродуктСтатьяОбновление
Microsoft Excel 2010 Service Pack 2 (32-bit editions)
Microsoft Excel 2010 Service Pack 2 (64-bit editions)
Microsoft Excel 2013 Service Pack 1 (32-bit editions)
Microsoft Excel 2013 Service Pack 1 (64-bit editions)
Microsoft Excel 2013 RT Service Pack 1
-
Microsoft Office 2016 for Mac
Microsoft Excel 2016 (32-bit edition)
Microsoft Excel 2016 (64-bit edition)
Microsoft Office 2019 for 32-bit editions
-
Microsoft Office 2019 for 64-bit editions
-

Показывать по

Возможность эксплуатации

Publicly Disclosed

No

Exploited

No

Latest Software Release

Exploitation Less Likely

Older Software Release

Exploitation Less Likely

DOS

N/A

EPSS

Процентиль: 96%
0.15168
Средний

Связанные уязвимости

CVSS3: 8.8
nvd
больше 6 лет назад

A remote code execution vulnerability exists in Microsoft Excel software when the software fails to properly handle objects in memory, aka 'Microsoft Excel Remote Code Execution Vulnerability'.

github
около 4 лет назад

A remote code execution vulnerability exists in Microsoft Excel software when the software fails to properly handle objects in memory, aka 'Microsoft Excel Remote Code Execution Vulnerability'.

CVSS3: 8.8
fstec
больше 6 лет назад

Уязвимость редактора электронных таблиц Microsoft Excel, пакетов программ Microsoft Office и Office 365, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 96%
0.15168
Средний