2015-0176: Microsoft Office: Mehrere Schwachstellen ermöglichen das Ausführen beliebiger Befehle
Historie:
- Version 1 (2015-02-11 16:19)
- Neues Advisory
Betroffene Software
Middleware
Netzwerk
Office
Systemsoftware
Betroffene Plattformen
Apple
Microsoft
Beschreibung:
Microsoft Office behandelt bei der Verarbeitung von Dateien verschiedene Objekte im Speicher in unsicherer Weise, so dass Speicherbereiche korrumpiert werden können. Ein entfernter, nicht authentifizierter Angreifer kann, wenn es ihm gelingt den Anwender zum Öffnen einer entsprechend manipulierten Datei zu verleiten, diese Schwachstellen ausnutzen, um beliebige Befehle mit den Rechten des Anwenders zur Ausführung zu bringen. Zudem ermöglicht eine weitere Schwachstelle die Adressenverwürfelung (Address Space Layout Randomization, ASLR) auszuhebeln, wodurch das Ausnutzen der anderen Schwachstellen erleichtert wird.
Schwachstellen:
CVE-2014-6362
Use-After-Free-Schwachstelle in Microsoft Office erlaubt das Umgehen von SicherheitsbeschränkungenCVE-2015-0063
Schwachstelle in Microsoft Excel ermöglicht BefehlsausführungCVE-2015-0064
Schwachstelle in Microsoft Word ermöglicht BefehlsausführungCVE-2015-0065
Schwachstelle in Microsoft Word ermöglicht Befehlsausführung
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.