服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

【风险提示】天融信关于Microsoft Word远程代码执行漏洞CVE-2023-21716的风险提示

日期: 来源:天融信阿尔法实验室收集编辑:天融信应急响应


0x00背景介绍



近日,天融信阿尔法实验室监测到Microsoft Word远程代码执行漏洞(CVE-2023-21716)的PoC在互联网上公开,此PoC仅可造成Microsoft Word崩溃。


此漏洞为微软2023年2月月度更新中的一个漏洞,在漏洞公告页面,微软将此漏洞标注为不太可能被利用。但是成功利用此漏洞,可能会在目标系统上以当前用户权限执行任意代码。该漏洞可以通过预览窗格触发,Microsoft Outlook的预览窗格可以作为此漏洞的攻击媒介。


0x01漏洞描述



CVE-2023-21716是Microsoft Word的RTF解析器(wwlib)中的一个远程代码执行漏洞。攻击者可以通过制作包含大量字体表项的RTF文档,并向目标用户发送邮件,诱导用户打开邮件中包含的恶意文档。攻击者可利用多种方式诱导用户打开恶意的RTF文档,如电子邮件、即时消息等等。

Windows文件浏览器和Microsoft Outlook的预览窗格都可以作为此漏洞的攻击媒介。成功利用此漏洞,可使攻击者获得在目标系统上以当前用户的权限执行任意代码的能力。


0x02漏洞编号



CVE-2023-21716


0x03漏洞等级



高危


0x04受影响版本



SharePoint Server Subscription Edition Language PackMicrosoft 365 Apps for Enterprise for 32-bit SystemsMicrosoft Office LTSC 2021 for 64-bit editionsMicrosoft SharePoint Server Subscription EditionMicrosoft Office LTSC 2021 for 32-bit editionsMicrosoft Office LTSC for Mac 2021Microsoft Word 2013 Service Pack 1 (64-bit editions)Microsoft Word 2013 RT Service Pack 1Microsoft Word 2013 Service Pack 1 (32-bit editions)Microsoft SharePoint Foundation 2013 Service Pack 1Microsoft Office Web Apps Server 2013 Service Pack 1Microsoft Word 2016 (32-bit edition)Microsoft Word 2016 (64-bit edition)Microsoft SharePoint Server 2019Microsoft SharePoint Enterprise Server 2013 Service Pack 1Microsoft SharePoint Enterprise Server 2016Microsoft 365 Apps for Enterprise for 64-bit SystemsMicrosoft Office 2019 for MacMicrosoft Office Online Server


0x05修复建议



Microsoft官方已经修复了此漏洞并发布了安全公告,建议使用Microsoft Word的用户使用其自带的自动更新功能升级到最新版本,或从漏洞公告页面下载补丁安装包,应用该漏洞的补丁。

如果您暂时不能安装补丁,请应用漏洞公告页面的临时缓解措施。

0x06参考链接



https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2023-21716


0x07声明



天融信阿尔法实验室拥有对此公告的修改和解释权,如欲转载,必须保证此公告的完整性。由于传播、利用此公告而造成的任何后果,均由使用者本人负责,天融信阿尔法实验室不为此承担任何责任。

天融信阿尔法实验室成立于2011年,一直以来,阿尔法实验室秉承“攻防一体”的理念,汇聚众多专业技术研究人员,从事攻防技术研究,在安全领域前瞻性技术研究方向上不断前行。作为天融信的安全产品和服务支撑团队,阿尔法实验室精湛的专业技术水平、丰富的排异经验,为天融信产品的研发和升级、承担国家重大安全项目和客户服务提供强有力的技术支撑。



天融信

阿尔法实验室

长按二维码关注我们

相关阅读

  • 中欧基金蓝小康:共赢求真的价值策略

  • 导读:一个人开口讲5分钟,就能判断他是不是一个价值投资者。蓝小康就是这样一位典型的价值投资者,他身上带有几点鲜明的价值投资特征:首先,他在选股层面有着非常苛刻的要求,通过审
  • 暴力拉升行情下,先卖还是先买?

  • 刚上了把热搜,就被迫社死…不是笑话,最近这些天,西安绿城全运村5期业主的真实经历。业主群里“挂牌价不得低于23000元/㎡”以及“房价三年涨价计划”两条“公约”,不但引来了围
  • 2023年首份出口数据的信号【国盛宏观熊园团队】

  • 国盛证券首席经济学家,熊园 博士国盛证券宏观分析师,刘安林事件:按美元计,2023年1-2月出口同比降6.8%,2022年12月降9.9%;进口降10.2%,2022年12月降7.5%;贸易顺差1168.8亿美元,同比增6
  • 谈话实录:解构CAS之IAST

  • 作者:持续应用安全技术共同体「把酒话网安」系列活动之“解构CAS之IAST”直播活动在“网安小酒馆”成功举办。本期嘉宾邀请到中国出口信用保险公司高级工程师崔志铭和孝道科

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • TOP 10企业,9家负增长

  • 中国半导体论坛 振兴国产半导体产业!据日经中文网报道,半导体产业面临供过于求危机,世界大型半导体企业的业绩正在进一步恶化,预估全球前10大半导体第一季营收持续恶化,恐仅有博
  • 半导体人值得关注的5个公众号

  • 中国半导体论坛 振兴国产半导体产业!点击 半导体行业圈 → 主页右上角 → 设为星标★推荐:终于,我们把芯片半导体资料整理全了......如何更加高效的获取高质量的信息在碎片化