跳到主要内容

高危

Microsoft Excel FEATHEADER记录内存破坏漏洞

2009-11-10 00:00:00 公开 ,2026-02-17 18:40:20 更新

  • 关键漏洞
  • CISA KEV
  • APT漏洞
  • 公开PoC
  • 远程
  • CWE Top 25 (2023)
  • 本地
  • 无需认证
  • CWE Top 25 (2024)
CWEs:
CWE-787 (Out-of-bounds Write) CWE-94 (Code Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-02-11 03:26:12

风险信息

CVSS v2 向量
AV:N/AC:M/Au:N/C:C/I:C/A:C
CVSS v2 风险值
9.3
CVSS v3.1 向量
AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
7.8

详细信息

漏洞类型
代码注入
漏洞描述
Microsoft Excel是美国微软(Microsoft)公司Office套件中的一款电子表格处理软件。Microsoft Excel在处理Excel BIFF文件格式中的共享功能头(0x867)标签时存在内存破坏漏洞。如果所解析的Excel文件中FEATHEADER记录设置了特制的cbHdrData大小元素,就可以直接控制所计算出指针的距离。这可能导致以当前登录用户的权限执行任意指令。
修复建议
临时解决方法: 1. 使用Microsoft Office文件阻断策略以防止打开未知或不可信任来源的Office 2003及更早版本的文档。 2. 不要打开或保存从不受信任来源或从受信任来源意外收到的Microsoft Office文件。 厂商目前已经发布了升级补丁以修复此安全问题,补丁获取链接: http://www.microsoft.com/technet/security/bulletin/ms09-067.mspx?pf=true

参考链接