跳到主要内容

高危

Microsoft MSHTML远程代码执行漏洞

2021-09-08 00:00:00 公开 ,2026-08-11 09:04:44 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 公开PoC
  • 本地
  • 无需认证
  • 远程
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
CWEs:
CWE-22 (Path Traversal)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2021-09-08 08:00:00

风险信息

CVSS v2 向量
AV:N/AC:M/Au:N/C:P/I:P/A:P
CVSS v2 风险值
6.8
CVSS v3 向量
AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS v3 风险值
7.8
CVSS v3.1 向量
AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
7.8

详细信息

漏洞类型
通用软硬件漏洞
漏洞描述
Microsoft MSHTML.DLL是美国微软(Microsoft)公司的一个用于解析HTML语言的动态链接库,IE、Outlook、Outlook Express等应用程序都使用了该动态链接库。Microsoft Windows可能允许远程攻击者在系统上执行由MSHTML平台中的缺陷引起的任意代码。通过说服受害者访问精心编制的网站,攻击者可以利用此漏洞在系统上执行任意代码。
修复建议
禁用Internet Explorer中所有ActiveX控件的安装可减轻此攻击。这可以通过更新注册表为所有站点完成。以前安装的ActiveX控件将继续运行,但不会暴露此漏洞。 警告:如果不正确使用注册表编辑器,可能会导致严重问题,需要重新安装操作系统。Microsoft无法保证您能够解决由于不正确使用注册表编辑器而导致的问题。使用注册表编辑器的风险自负。 1、若要禁用在所有区域的Internet Explorer中安装ActiveX控件,请将以下内容粘贴到文本文件中,并以.reg文件扩展名保存:Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0] 1001=dword:00000003 1004=dword:00000003 [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1] 1001=dword:00000003 1004=dword:00000003 [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2] 1001=dword:00000003 1004=dword:00000003 [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3] 1001=dword:00000003 1004=dword:00000003 2、双击.reg文件以将其应用于策略配置单元。 3、重新启动系统以确保应用新配置。 这会将64位和32位进程的所有internet区域的URLACTION_DOWNLOAD_SIGNED_ACTIVEX (0x1001)和URLACTION_DOWNLOAD_UNSIGNED_ACTIVEX (0x1004)设置为DISABLED (3) 将不会安装新的ActiveX控件,以前安装的ActiveX控件将继续运行。删除在实现此解决方案时添加的注册表项将会撤消该方法。

参考链接