跳到主要内容

高危

Microsoft OLE URL Moniker不正确处理HTA远程链接数据漏洞

2017-04-12 00:00:00 公开 ,2026-02-19 18:28:34 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 公开PoC
  • 本地
  • 无需认证
  • 远程
CWEs:
CWE-284 (Improper Access Control)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-02-11 00:34:00

风险信息

CVSS v2 向量
AV:N/AC:M/Au:N/C:C/I:C/A:C
CVSS v2 风险值
9.3
CVSS v3 向量
AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS v3 风险值
7.8
CVSS v3.1 向量
AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
7.8

详细信息

漏洞类型
其他
漏洞描述
Microsoft OLE使用URL名字对象以易受攻击的方式处理远程链接的内容。远程内容是基于与服务器提供的MIME类型关联的应用程序打开的。某些MIME类型是危险的,因为它们可能导致代码执行。例如,应用程序/hta mime类型与mshta.exe关联。打开任意HTA内容相当于执行任意代码。在野利用漏洞具有以下特点: 触发URL名字对象漏洞的文档是一个伪装成Microsoft Word文档文件的RTF文档。 该漏洞连接到远程服务器以获取执行HTA文件的权限,该文件包含客户端要执行的VBScript。 根据漏洞的性质,可能会以Microsoft Word以外的Microsoft Windows组件为目标。此漏洞会影响所有版本的Microsoft Office,包括Windows 10上的Office 2016。
修复建议
1、应用更新以下Microsoft安全更新解决了此问题: 请参阅此文档并安装Microsoft Windows和Microsoft Office的所有相关更新。 注意:即使有了这些更新,如果文档未处于保护模式,在任何用户交互之前,仍会根据服务器提供的MIME类型检索和保存远程链接的OLE内容。以这种方式检索HTA内容后,更新将阻止其执行。 2、禁用应用程序/hta MIME处理程序通过禁用application/hta的MIME处理程序,此漏洞被阻止。可以使用以下注册表值使用纯文本处理程序覆盖此MIME类型的处理程序:Windows Registry Editor Version 5.00 [HKEY_CLASSES_ROOT\PROTOCOLS\Filter\application/hta]CLSID={5e941d80-bf96-11cd-b579-08002b30bfeb} 3、在Microsoft Word中阻止RTF文档在野利用RTF文档进行攻击。可以使用Microsoft Office信任中心中的文件阻止设置在Microsoft Word中阻止RTF文档。例如,以下注册表值可用于阻止在Word 2016中打开RTF文档:Windows Registry Editor Version 5.00 [HKEY_CURRENT_USER\Software\Microsoft\Office\16.0\Word\Security\FileBlock]OpenInProtectedView=dword:00000000 RtfFiles=dword:00000002 对于其他版本的Office,需要修改上面的路径,以匹配与已安装版本的Office关联的版本号。 https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0199

参考链接