跳到主要内容

高危

Microsoft Office和Windows HTML远程代码执行漏洞

2023-07-11 18:14:23 公开 ,2026-08-11 09:16:50 更新

  • 关键漏洞
  • CISA KEV
  • APT漏洞
  • 勒索软件漏洞
  • 远程
  • 无需认证
  • CWE Top 25 (2023)
  • 公开PoC
CWEs:
CWE-362 (Race Condition)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2023-12-09 13:05:14

风险信息

CVSS v3 向量
AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS v3 风险值
7.5
CVSS v3.1 向量
AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
CVSS v3.1 风险值
7.5

详细信息

漏洞类型
其他
漏洞描述
Microsoft Windows和Microsoft Office可能允许远程攻击者在系统上执行任意代码。通过说服受害者打开特制的文件,攻击者可以利用此漏洞在系统上执行任意代码。Microsoft Word 2013 Service Pack 1、Microsoft Word 2016、Microsoft Office LTSC 2021、Microsoft Office 2019、Windows Server 2012 R2、Windows Server 2012、Windows Server 2008 R2、Windows Server 2008、Windows Server 2016、Windows 10 Version 1607、Windows 10、Windows 10 Version 22H2、Windows 11 Version 22H2、Windows 10 Version 21H2、Windows 11 version 21H2、Windows Server 2022、Windows Server 2019、Windows 10 Version 1809受此漏洞影响。
修复建议
1、目前厂商已发布升级补丁以修复漏洞,补丁获取链接: 2、漏洞威胁和缓解措施请参考微软关于CVE-2023-36884的特别建议: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-36884 https://www.microsoft.com/en-us/security/blog/2023/07/11/storm-0978-attacks-reveal-financial-and-espionage-motives/

参考链接