Lỗ hổng UAF mới ảnh hưởng đến Microsoft Office đã được vá

Thảo luận trong 'Tin tức An ninh mạng' bắt đầu bởi ToanDV, 09/06/21, 10:06 AM.

  1. ToanDV

    ToanDV Moderator Thành viên BQT

    Tham gia: 02/02/21, 09:02 AM
    Bài viết: 17
    Đã được thích: 2
    Điểm thành tích:
    3
    Bốn lỗ hổng bảo mật được phát hiện trong bộ công cụ Microsoft Office, bao gồm Excel và Office trực tuyến, có thể bị kẻ xấu lợi dụng để gửi mã tấn công qua tài liệu Word và Excel.

    anh_001.jpg
    "Bắt nguồn từ mã kế thừa, các lỗ hổng có thể đã cấp cho kẻ tấn công khả năng thực thi mã trên các mục tiêu thông qua các tài liệu Office độc hại, chẳng hạn như Word, Excel và Outlook", các nhà nghiên cứu của Check Point cho biết trong một báo cáo mới đây.

    Ba trong số bốn lỗ hổng được theo dõi là CVE-2021-31174, CVE-2021-31178, CVE-2021-31179, đã được Microsoft sửa chữa như một phần của bản cập nhật bản vá thứ ba cho tháng 5 năm 2021. Bản vá thứ tư (CVE-2021-31939) sẽ được phát hành trong bản cập nhật của tháng 6 này.

    Trong tình huống tấn công giả định, các nhà nghiên cứu cho biết lỗ hổng có thể được khai thác đơn giản chỉ là một tệp Excel (.XLS) độc hại được phân phát qua liên kết hoặc email.

    Lỗi phát sinh qua cú pháp được thực hiện trong mã kế thừa được tìm thấy trong các định dạng tệp Excel 95, lỗ hổng bảo mật được tìm thấy bằng cách fuzzing MSGraph ("MSGraph.Chart.8"). Trình chỉnh sửa phương trình, một tính năng hiện không còn tồn tại trong Word, đã trở thành một phần của "kho vũ khí" của một số tác nhân đe dọa có liên quan kể từ cuối năm 2018.
    MS_2.jpg

    “Vì toàn bộ bộ Office có khả năng nhúng các đối tượng Excel, điều này mở rộng vector tấn công, khiến nó có thể thực hiện một cuộc tấn công như vậy trên hầu hết các phần mềm Office, bao gồm Word, Outlook và các phần mềm khác ”, các nhà nghiên cứu cho biết thêm.
    Danh sách bốn lỗ hổng như sau:
    • CVE-2021-31179 : Lỗ hổng thực thi mã từ xa của Microsoft Office.
    • CVE-2021-31174 : Lỗ hổng tiết lộ thông tin Microsoft Excel.
    • CVE-2021-31178 : Lỗ hổng tiết lộ thông tin Microsoft Office.
    • CVE-2021-31939 : Lỗ hổng bảo mật sau khi sử dụng miễn phí của Microsoft Office.
    Các lỗ lỗ hổng này ảnh hưởng đến gần như toàn bộ hệ sinh thái của Microsoft Office, mã kế thừa tiếp tục là một mắt xích yếu trong chuỗi bảo mật, đặc biệt là trong phần mềm phức tạp như Microsoft Office, Yaniv Balmas cho biết.

    Người dùng Windows được khuyến nghị áp dụng các bản vá lỗi càng sớm càng tốt để giảm thiểu rủi ro và tránh các cuộc tấn công có thể khai thác các điểm yếu nói trên.

     
    Last edited by a moderator: 09/06/21, 02:06 PM
    Mời các bạn tham gia Group WhiteHat để thảo luận và cập nhật tin tức an ninh mạng hàng ngày.
    Lưu ý từ WhiteHat: Kiến thức an ninh mạng để phòng chống, không làm điều xấu. Luật pháp liên quan