Уязвимость удаленного выполнения кода в Microsoft Excel из-за некорректной обработки объектов в памяти программного обеспечения
Описание
Злоумышленник, который успешно воспользовался уязвимостью, способен запускать произвольный код от имени текущего пользователя. Если текущий пользователь вошел в систему с правами администратора, злоумышленник способен получить контроль над атакуемой системой. Злоумышленник может затем устанавливать программы, просматривать, изменять или удалять данные, а также создавать новые учетные записи с полными правами пользователя. Пользователи, чьи учетные записи настроены на наличие ограниченных прав в системе, могут пострадать меньше, чем пользователи с правами администратора.
Условия эксплуатации
Эксплуатация уязвимости требует, чтобы пользователь открыл специальный файл, созданный для использования с уязвимой версией Microsoft Excel.
-
В сценарии электронной почты злоумышленник может воспользоваться уязвимостью, отправив специальный файл пользователю и убедив его открыть файл.
-
В веб-сценарии атаки злоумышленник может разместить веб-сайт (или использовать скомпрометированный сайт, который принимает или размещает пользовательский контент), содержащий специальный файл, разработанный для эксплуатации уязвимости. Злоумышленник не способен заставить пользователей посетить веб-сайт. Вместо этого ему необходимо убедить пользователя нажать на ссылку, обычно через предложение в электронном письме или мессенджере, а затем убедить открыть специальный файл.
Решение
Обновление безопасности устраняет уязвимость, исправляя способ, которым Microsoft Excel обрабатывает объекты в памяти.
Часто задаваемые вопросы (FAQ)
Является ли Окно предпросмотра вектором атаки для этой уязвимости?
Нет, Окно предпросмотра не является вектором атаки.
Обновления
| Продукт | Статья | Обновление |
|---|---|---|
| Microsoft Excel 2010 Service Pack 2 (32-bit editions) | ||
| Microsoft Excel 2010 Service Pack 2 (64-bit editions) | ||
| Microsoft Office 2010 Service Pack 2 (32-bit editions) | ||
| Microsoft Office 2010 Service Pack 2 (64-bit editions) | ||
| Microsoft Office 2013 Service Pack 1 (32-bit editions) | - | |
| Microsoft Office 2013 Service Pack 1 (64-bit editions) | - | |
| Microsoft Office 2013 RT Service Pack 1 | - | |
| Microsoft Excel 2013 Service Pack 1 (32-bit editions) | - | |
| Microsoft Excel 2013 Service Pack 1 (64-bit editions) | - | |
| Microsoft Excel 2013 RT Service Pack 1 | - |
Показывать по
Возможность эксплуатации
Publicly Disclosed
Exploited
Latest Software Release
Older Software Release
DOS
EPSS
Связанные уязвимости
A remote code execution vulnerability exists in Microsoft Excel software when the software fails to properly handle objects in memory, aka 'Microsoft Excel Remote Code Execution Vulnerability'. This CVE ID is unique from CVE-2020-0979.
A remote code execution vulnerability exists in Microsoft Excel software when the software fails to properly handle objects in memory, aka 'Microsoft Excel Remote Code Execution Vulnerability'. This CVE ID is unique from CVE-2020-0979.
Уязвимость редактора электронных таблиц Microsoft Excel, пакетов программ Microsoft Office и Office 365 ProPlus, позволяющая нарушителю выполнить произвольный код в контексте текущего пользователя
EPSS