服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

【漏洞通告】Microsoft Office 安全特性绕过漏洞 CVE-2023-21715

日期: 来源:深信服千里目安全技术中心收集编辑:深益研究实验室

漏洞名称:

Microsoft Office 安全特性绕过漏洞 CVE-2023-21715

组件名称:

Microsoft Office Publisher

影响范围:

Microsoft 365 Apps for Enterprise for 32-bit Systems

Microsoft 365 Apps for Enterprise for 64-bit Systems

漏洞类型:

远程代码执行

利用条件:

1、用户认证:否
2、前置条件:默认配置
3、触发方式:本地,需要打开恶意文件

综合评价:

<综合评定利用难度>:容易,无需授权即可远程代码执行。

<综合评定威胁等级>:高危,能造成远程代码执行。

官方解决方案:

已发布


漏洞分析

组件介绍

Microsoft Office Publisher 是微软公司发行的桌面出版应用软件。它常被人们认为是一款入门级的桌面出版应用软件,它能提供比 Microsoft Word 更强大的页面元素控制功能。

漏洞简介

近日,深信服安全团队监测到一则 Office Publisher 组件存在安全特性绕过漏洞的信息,漏洞编号:CVE-2023-21715,漏洞威胁等级:高危。


该漏洞可以绕过Office 用于阻止不受信任或恶意文件的宏策略并执行恶意的宏代码,攻击者可以通过社会工程说服受害者从网站下载并打开特制文件来利用此漏洞。

影响范围


Microsoft Office 是由 Microsoft (微软)公司开发的一套基于 Windows 操作系统的办公软件套装,Publisher 是其中一个组件。由于其便捷性和安全性被广泛使用,成为最流行的办公软件套件之一,全球有大量使用 Office 的用户。


目前受影响的Office版本:

Microsoft 365 Apps for Enterprise for 32-bit Systems

Microsoft 365 Apps for Enterprise for 64-bit Systems

漏洞验证


搭建 Microsoft 365MSO 组件 2301 build 16.0.16026.20002 版本环境,复现该漏洞,效果如下:


解决方案

官方修复建议


当前官方已发布最新版本,建议受影响的用户及时更新升级到最新版本。链接如下:

https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2023-21715

参考链接

https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2023-21715

时间轴




























2023/2/15

深信服监测到微软官方发布安全补丁。

2023/2/15 

 深信服千里目安全实验室发布微软漏洞通告。

2023/2/18

深信服千里目安全实验室发布 Office 漏洞通告。


点击阅读原文,及时关注并登录深信服智安全平台,可轻松查询漏洞相关解决方案。




相关阅读

  • 【漏洞通告】Joomla未授权访问漏洞(CVE-2023-23752)

  • 漏洞名称:Joomla未授权访问漏洞(CVE-2023-23752)组件名称:Joomla影响范围:4.0.0 ≤ Joomla ≤ 4.2.7漏洞类型:未授权访问利用条件:1、用户认证:不需要2、前置条件:无3、触发方式:远
  • 【漏洞通告】泛微E-cology9 SQL注入漏洞

  • 漏洞名称:泛微 E-cology9 SQL 注入漏洞组件名称:泛微 E-cology9影响范围:泛微 E-Cology9 ≤ 10.55漏洞类型:SQL 注入利用条件:1、用户认证:不需要用户认证2、前置条件:默认配置3、
  • 不是听说,这场SSRC HACKING PARTY太炸了!

  • 听说……这次不是听说!2月25日第三届SSRC HACKING PARTY在深圳蛇口圆满举办!现场有多炸,来看看视频吧老规矩,文末有福利,别错过~ SSRC白帽英雄们集结湾区深圳蛇口May Town梦工厂
  • 助力安全生产起好头开好步

  • “检查工作票票面正常,现场安全措执行正确完备,作业人员精神状态正常”2月24日,该纪检工作人员对电能表轮换现场进行安全稽查,这是当地开展“纪检+安全”活动的一个缩影。
  • 打好“纪检+”组合拳 提升交通安全水平

  • 为持续推进交通安全管理,国网德阳市蓥华供电公司纪委坚持以问题为导向、以实效为目标,抓住“责任这个关键链条”“站位不越位”,厘清“监督部门”和“管理部门”职责,立足“监督

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 【高级威胁追踪】利用Google Ads传播Aurora窃密木马

  • 概述恶意Google Ads是攻击者传播恶意软件常见攻击手段之一,在搜索引擎上搜索任何流行免费软件的时候,受害者很可能会被诱骗或者重定向到虚假的软件网站,这些虚假网站有些被攻击
  • 你听说过《白帽高手》吗?

  • “教练,我想挖漏洞。”“教练,我想学技术。”“教练,我想打攻防。”那,就来参加第三届SSRC HACKING PARTY!听听「白帽高手」们怎么说?
  • 招募太火!汉马大学生记者团扩招

  • 2019年武汉马拉松大学生记者团合影。(资料图片)长江日报大武汉客户端2月28日讯 由武汉汉马体育管理有限公司与武汉长江日报体育文化发展有限公司联合举办的武汉马拉松大学生