Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

msrc логотип

CVE-2020-1448

Опубликовано: 14 июл. 2020
Источник: msrc
EPSS Средний

Уязвимость удаленного выполнения кода в Microsoft Word из-за некорректной обработки объектов в памяти программным обеспечением Microsoft Word

Описание

Злоумышленник, успешно использовавший уязвимость, способен осуществлять действия в контексте безопасности текущего пользователя. Например, файл способен выполнять действия от имени вошедшего в систему пользователя с теми же разрешениями.

Условия эксплуатации

Чтобы эксплуатировать уязвимость, пользователь должен открыть специально сформированный файл с уязвимой версией программного обеспечения Microsoft Word.

  • В сценарии атаки по электронной почте злоумышленник способен эксплуатировать уязвимость, отправив специально сформированный файл пользователю и убедив его открыть файл.

  • В сценарии веб-атаки злоумышленник способен разместить сайт (или использовать скомпрометированный сайт, принимающий или размещающий пользовательский контент), который содержит специально созданный файл, разработанный для эксплуатации уязвимости. Однако у злоумышленника нет возможности принудить пользователя посетить сайт. Вместо этого злоумышленник должен убедить пользователя кликнуть по ссылке, обычно через заманчивое сообщение по электронной почте или через мессенджер, а затем убедить пользователя открыть специально созданный файл.

Решение

Обновление безопасности устраняет уязвимость путем корректировки обработки файлов в памяти Microsoft Word.

Часто задаваемые вопросы (FAQ)

Является ли Окно предпросмотра вектором атаки для этой уязвимости?

Нет, Окно предпросмотра не является вектором атаки.

Обновления

ПродуктСтатьяОбновление
Microsoft Word 2013 Service Pack 1 (32-bit editions)
Microsoft Word 2013 Service Pack 1 (64-bit editions)
Microsoft Word 2013 RT Service Pack 1
-
Microsoft Office Web Apps 2013 Service Pack 1
Microsoft Word 2016 (32-bit edition)
Microsoft Word 2016 (64-bit edition)
Microsoft SharePoint Enterprise Server 2016
Microsoft Office 2019 for 32-bit editions
-
Microsoft Office 2019 for 64-bit editions
-
Microsoft SharePoint Server 2019

Показывать по

Возможность эксплуатации

Publicly Disclosed

No

Exploited

No

Latest Software Release

Exploitation Less Likely

Older Software Release

Exploitation Less Likely

DOS

N/A

EPSS

Процентиль: 97%
0.39264
Средний

Связанные уязвимости

CVSS3: 8.8
nvd
больше 5 лет назад

A remote code execution vulnerability exists in Microsoft Word software when it fails to properly handle objects in memory, aka 'Microsoft Word Remote Code Execution Vulnerability'. This CVE ID is unique from CVE-2020-1446, CVE-2020-1447.

github
больше 3 лет назад

A remote code execution vulnerability exists in Microsoft Word software when it fails to properly handle objects in memory, aka 'Microsoft Word Remote Code Execution Vulnerability'. This CVE ID is unique from CVE-2020-1446, CVE-2020-1447.

CVSS3: 8.8
fstec
больше 5 лет назад

Уязвимость пакетов программ Microsoft Office, Microsoft Word, Microsoft SharePoint, связанная с некорректной обработкой объектов в памяти, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 97%
0.39264
Средний