В рамках "вторника исправлений" компания Microsoft выпустила обновления безопасности, устраняющие 53 уязвимости в продуктах производителя, в том числе проблему CVE-2017-11882 в MS Office, остававшуюся незамеченной в течение 17 лет. Уязвимость позволяет выполнить вредоносный код без взаимодействия с пользователем и присутствует во всех версиях пакета, в том числе в MS Office 365.
Эксперты компании Embedi обнаружили уязвимость в редакторе формул Microsoft Equation (специализированная программа для создания и редактирования математических формул, EQNEDT32.EXE). Как выяснилось, Microsoft по-прежнему использует старую версию EQNEDT32.EXE, скомпилированную еще 9 ноября 2000 года, в которой отсутствуют функции безопасности, добавленные в современные релизы ОС Windows. Дальнейший анализ показал, что в Office 2007 производитель обновил редактор формул, но оставил предыдущую версию программы для того, чтобы пользователи могли открывать документы, содержащие математические формулы, созданные в старых версиях Office.
"Внедрив ряд OLE-объектов, эксплуатирующих данную уязвимость, возможно выполнить произвольные команды (т.е. загрузить и исполнить произвольный файл из интернета). Один из простейших способов выполнить произвольный код – запустить исполняемый файл с подконтрольного злоумышленникам WebDAV-сервера", - отметили исследователи.
Разработанная экспертами атака работает на всех версиях Microsoft Office (включая Microsoft Office 365) и на всех редакциях Windows, выпущенных за последние 17 лет (как 32-х, так и 64-разрядных).
Специалисты Embedi полагают, что EQNEDT32.EXE – далеко не единственный устаревший компонент в продуктах Microsoft. По их мнению, также дальнейшего детального изучения заслуживают драйверы ODBC в библиотеках Redshift и Salesforce, а также некоторые компоненты .Net, в частности, ответственные за User Interface в Microsoft Office.
Также выпущенное обновление безопасности устранило ряд уязвимостей, в том числе критических, в самой Windows, решениях Office, Internet Explorer, Microsoft Edge, ASP.NET Core, .NET Core, а также в составе движка ChackraCore.
- 14.04.2024 Mirai разворачивает ботнет на уязвимых NAS D-Link
- 13.04.2024 Крупное обновление Microsoft закрывает две 0-day уязвимости
- 30.03.2024 World Backup Day - время проверить процесс резервного копирования по чек-листу
- 19.11.2023 Microsoft устранила серию критических уязвимостей под атаками
- 12.11.2023 Токены NTLM можно украсть при содействии Microsoft Access