跳到主要内容

高危

Microsoft Office MSCOMCTL.OCX远程代码执行漏洞

2012-08-15 01:00:00 公开 ,2026-02-17 21:58:32 更新

  • 关键漏洞
  • CISA KEV
  • APT漏洞
  • 勒索软件漏洞
  • 公开PoC
  • 远程
  • CWE Top 25 (2023)
  • 无需认证
  • CWE Top 25 (2024)
CWEs:
CWE-94 (Code Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-02-11 03:22:38

风险信息

CVSS v2 向量
AV:N/AC:M/Au:N/C:C/I:C/A:C
CVSS v2 风险值
9.3
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
8.8

详细信息

漏洞类型
代码注入
漏洞描述
多款产品中的MSCOMCTL.OCX中的Common Controls内的TabStrip ActiveX控件中存在漏洞。远程攻击者可利用该漏洞通过特制的(1)文档或(2)web页面,触发系统状态破坏,执行任意代码。又名MSCOMCTL.OCX RCE漏洞。以下产品中存在漏洞:Office 2003 SP3,Office 2003 Web Components SP3,Office 2007 SP2和SP3,Office 2010 SP1,SQL Server 2000 SP4,SQL Server 2005 SP4,SQL Server 2008 SP2,SP3,R2,R2 SP1,R2 SP2,Commerce Server 2002 SP4,Commerce Server 2007 SP2,Commerce Server 2009 Gold和R2,Host Integration Server 2004 SP1,Visual FoxPro 8.0 SP1,Visual FoxPro 9.0 SP2,Visual Basic 6.0 Runtime。
修复建议
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接: http://technet.microsoft.com/zh-cn/security/bulletin/ms12-060

参考链接