加个感叹号就能读取、写入和删除文档,微软Outlook被曝严重漏洞
加个感叹号就能读取、写入和删除文档,微软Outlook被曝严重漏洞
IT 之家 2 月 16 日消息,微软近日发布安全公告,报告旗下的 Outlook 服务存在严重的远程代码执行漏洞,无需用户交互的情况下,只需要在 Outlook 超链接中添加 "!" 感叹号,就能读取相关机密文档。
该漏洞追踪编号为 CVE-2024-21413,在 CVSS 风险评估中基础得分(根据漏洞的固有特征反映漏洞的严重程度)为 9.8(满分 10 分),时间得分(评价漏洞被利用的时间窗的风险大小)为 8.5 分(满分 10 分)。
该漏洞由 Check Point Research 的安全专家 Haifei Li 发现并报告,根据微软官方描述,攻击者可以在文档扩展名及其嵌入链接后插入感叹号,就能绕过安全程序获得文档的高级权限,包括编辑潜在的恶意 " 保护视图 " 文档。
果文档中嵌入了带有 http 或 https 的超链接,Outlook 就会启动默认浏览器来显示它。例如:
Call me on Skype
安全研究人员发现一个感叹号就足以绕过保护机制。下面的链接演示了这一点:
CLICK ME
微软目前已经发布了 Office 补丁,修复了 CVE-2024-21413 漏洞,并推荐用户尽快安装。
用于 Office 2016(32 位版本):
Microsoft Office 2016(32 位版本)5002537安全更新16.0.5435.1001Microsoft Office 2016(32 位版本)5002467安全更新16.0.5435.1001Microsoft Office 2016(32 位版本)5002522安全更新16.0.5435.1001Microsoft Office 2016(32 位版本)5002469安全更新16.0.5435.1001Microsoft Office 2016(32 位版本)5002519安全更新16.0.5435.1001
产品 | 文章 | 下载 | 内部版本号 |
---|
For Office 2016(64 位版本):
Microsoft Office 2016(64 位版本)5002537安全更新16.0.5435.1001Microsoft Office 2016(64 位版本)5002467安全更新16.0.5435.1001Microsoft Office 2016(64 位版本)5002522安全更新16.0.5435.1001Microsoft Office 2016(64 位版本)5002469安全更新16.0.5435.1001Microsoft Office 2016(64 位版本)5002519安全更新16.0.5435.1001
产品 | 文章 | 下载 | 内部版本号 |
---|
IT 之家附上该漏洞的更多相关链接,感兴趣的用户可以点击阅读:
-
- 美联储官员安抚市场:不必对单月数据反应过度 通胀正重回正轨
-
2024-02-16 18:26:19
-
- 中国男足,排名下降9位!2024年首期FIFA男足世界排名公布
-
2024-02-16 18:24:02
-
- 刘德华亲口否认!但“感情是真的”
-
2024-02-16 18:21:46
-
- 新春问候鼓干劲,再谱发展新篇章
-
2024-02-15 19:55:48
-
- 比特币一度突破5.2万美元,市值超万亿美元,资金流出黄金
-
2024-02-15 19:53:32
-
- 以1.16亿美元售俄罗斯资产后 这两只港股被香港证监会暂停交易
-
2024-02-15 19:51:16
-
- 以军猛攻拉法 拜登私下称以总理是“混蛋”?
-
2024-02-15 19:49:00
-
- 缺人!日赚1000元!这个行业,太火爆!老师也抢手!什么情况?
-
2024-02-15 19:46:44
-
- 中国科学院:研发“Q系列”人形机器人系统
-
2024-02-15 19:44:27
-
- 中国资产大涨!巴菲特减持1000万股苹果股票,苹果收跌!比特币涨超4%,加密
-
2024-02-15 19:42:11
-
- 梅西事件,美国人居然也紧张了……
-
2024-02-15 19:39:55
-
- 预售破5亿!今年春节档电影有哪些看点?
-
2024-02-15 19:37:38
-
- 《第二十条》路演,知名演员被骂?刚刚,影院道歉!
-
2024-02-15 19:35:22
-
- 据美国媒体测算,拜登在美国2024年总统选举民主党首场初选中胜出
-
2024-02-15 15:38:31
-
- 新疆克孜勒苏州阿合奇县发生4.6级地震,震源深度12千米
-
2024-02-15 15:36:14
-
- 兵器工业集团长春设备工艺研究所原党委书记张建武,被查
-
2024-02-15 15:33:58
-
- 中国工商银行原纪委书记刘立宪被决定逮捕!
-
2024-02-15 15:31:41
-
- 致10人死亡!美军袭击叙利亚东部代尔祖尔省
-
2024-02-15 15:29:24
-
- 商务部:2023年全行业对外直接投资10418.5亿元人民币,较上年增长5.7%
-
2024-02-15 15:27:08
-
- 1月混基、股基发行份额分别为66.16亿份、46.52亿份
-
2024-02-15 15:24:51