跳到主要内容

高危

Microsoft Office内存损坏漏洞(CVE-2015-1641)

2015-04-14 20:00:00 公开 ,2025-10-22 00:19:35 更新

  • 关键漏洞
  • CISA KEV
  • APT漏洞
  • 勒索软件漏洞
  • 远程
  • CWE Top 25 (2023)
  • 无需认证
  • 本地
  • CWE Top 25 (2024)
  • 公开PoC
CWEs:
CWE-399 (Cloning RFID Cards or Chips) CWE-787 (Out-of-bounds Write)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-02-11 03:34:20

风险信息

CVSS v2 向量
AV:N/AC:M/Au:N/C:C/I:C/A:C
CVSS v2 风险值
9.3
CVSS v3.1 向量
AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
7.8

详细信息

漏洞类型
资源管理错误
漏洞描述
Microsoft Word等都是美国微软(Microsoft)公司的Office系列产品。Word是一套文字处理软件。Office Compatibility Pack SP3是一套Office兼容包。Word Viewer是一套免费的Office Word文档查看器。Microsoft Office软件中存在远程执行代码漏洞,该漏洞源于程序没有正确处理内存中的丰富的文本格式文件。攻击者可通过使用经特殊设计的文件,利用该漏洞在当前用户的安全上下文中执行操作。以下产品受到影响:Microsoft Word 2007 SP3,Office 2010 SP2,Word 2010 SP2,Word 2013 SP1,Word 2013 RT SP1,Word for Mac 2011,Office Compatibility Pack SP3,Word Automation Services on SharePoint Server 2010 SP2和2013 SP1上的Word Automation Services,Office Web Apps Server 2010 SP2和2013 SP1。
修复建议
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接: https://technet.microsoft.com/library/security/ms15-033

参考链接