DFN-CERT

Advisory-Archiv

2017-1022: Microsoft Office, Office-Produkte und -Dienste: Mehrere Schwachstellen ermöglichen u.a. die komplette Systemübernahme

Historie:

Version 1 (2017-06-14 18:42)
Neues Advisory

Betroffene Software

Middleware
Netzwerk
Office
Server
Systemsoftware

Betroffene Plattformen

Apple
Microsoft

Beschreibung:

Zwei Schwachstellen in Windows Uniscribe sowie in der Windows-Grafikkomponente ermöglichen einem entfernten, nicht Angreifer die komplette Systemübernahme. Mehrere Schwachstellen in Microsoft Office ermöglichen einem entfernten, nicht authentifizierten Angreifer beliebigen Programmcode mit den Rechten des angemeldeten Benutzers zur Ausführung zu bringen und, abhängig von dessen Rechten, möglicherweise die vollständige Kontrolle über das betroffene System zu erlangen. Weitere Schwachstellen ermöglichen einem entfernten, nicht authentisierten Angreifer Cross-Site-Scripting (XSS)-Angriffe, die Darstellung falscher Informationen und das Umgehen von Sicherheitsvorkehrungen. Ein lokaler, einfach authentisierter Angreifer kann Informationen ausspähen.

Die Schwachstellen betreffen verschiedene Versionen von Office, Office-Komponenten und -Produkten sowie Office-Diensten und Web Apps auf Windows-Systemen. Die Schwachstelle CVE-2017-8545 betrifft ausschließlich Microsoft Outlook für MacOS.

Microsoft adressiert diese Schwachstellen im Rahmen des Microsoft Juni 2017 Sicherheitsupdates und stellt darin außerdem ein Defense-in-Depth-Update für Microsoft SharePoint Enterprise Server zur Verfügung (siehe ADV170008 | Defense-in-Depth-Update für Microsoft SharePoint).

Schwachstellen:

CVE-2017-0260

Schwachstelle in Microsoft Office ermöglicht Ausführen beliebigen Programmcodes

CVE-2017-0282 CVE-2017-0284 CVE-2017-0285

Schwachstellen in Windows Uniscribe ermöglichen Ausspähen von Informationen

CVE-2017-0283

Schwachstelle in Windows Uniscribe ermöglicht komplette Kompromittierung des Systems

CVE-2017-0286 CVE-2017-0287 CVE-2017-0288 CVE-2017-0289

Schwachstellen in Windows Grafikkomponente ermöglichen Ausspähen von Informationen

CVE-2017-0292

Schwachstelle in PDF-Bibliothek ermöglicht Ausführen beliebigen Programmcodes

CVE-2017-8506

Schwachstelle in Microsoft Outlook ermöglicht Ausführen beliebigen Programmcodes

CVE-2017-8507

Schwachstelle in Microsoft Outlook ermöglicht Ausführen beliebigen Programmcodes

CVE-2017-8508

Schwachstelle in Microsoft Outlook ermöglicht Umgehung von Sicherheitsvorkehrungen

CVE-2017-8509 CVE-2017-8510 CVE-2017-8511

Schwachstellen in Microsoft Office ermöglichen Ausführen beliebigen Programmcodes

CVE-2017-8512

Schwachstelle in Microsoft Office ermöglicht Ausführen beliebigen Programmcodes

CVE-2017-8513

Schwachstelle in Microsoft PowerPoint ermöglicht Ausführen beliebigen Programmcodes

CVE-2017-8514

Schwachstelle in Microsoft PowerPoint Enterprise Server ermöglicht Cross-Site-Scripting-Angriff

CVE-2017-8527

Schwachstelle in Windows Grafikkomponente ermöglicht komplette Systemübernahme

CVE-2017-8528

Schwachstelle in Windows Uniscribe ermöglicht Ausführen beliebigen Programmcodes

CVE-2017-8531 CVE-2017-8532 CVE-2017-8533

Schwachstellen in Windows Grafikkomponente ermöglichen Ausspähen von Informationen

CVE-2017-8534

Schwachstelle in Windows Uniscribe ermöglicht Ausspähen von Informationen

CVE-2017-8545

Schwachstelle in Microsoft Outlook für Mac ermöglicht Darstellen falscher Informationen

CVE-2017-8550

Schwachstelle in Skype for Business ermöglicht Ausführung beliebigen Programmcodes mit Rechten des Dienstes

CVE-2017-8551

Schwachstelle in Microsoft SharePoint ermöglicht Cross-Site-Scripting-Angriff

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.