CRITICAL✓ PATCH🇬🇧 English

CVE-2020-0901

RCE w Microsoft Excel — nieprawidłowa obsługa obiektów w pamięci

CVSS 9.8v3.1pub. 2020-05-21upd. 2024-11-21

Podatność umożliwia zdalne wykonanie kodu (RCE) w Microsoft Excel na skutek nieprawidłowej obsługi obiektów w pamięci. Wysoki wynik CVSS 9.8 wskazuje na krytyczne zagrożenie, ponieważ atak nie wymaga uwierzytelnienia ani interakcji użytkownika po stronie atakującego.

Pokaż oryginał (EN)

A remote code execution vulnerability exists in Microsoft Excel software when the software fails to properly handle objects in memory, aka 'Microsoft Excel Remote Code Execution Vulnerability'.

🤖 Analiza AI
Jak działa

Podatność wynika z błędu w sposobie, w jaki Microsoft Excel przetwarza obiekty w pamięci. Atakujący może dostarczyć ofierze specjalnie spreparowany plik Excel, którego otwarcie wywołuje nieprawidłowe operacje na pamięci. Skuteczne wykorzystanie podatności pozwala napastnikowi na wykonanie dowolnego kodu w kontekście bieżącego użytkownika.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem ofiary poprzez wykonanie dowolnego kodu z uprawnieniami zalogowanego użytkownika, co może obejmować kradzież danych, instalację złośliwego oprogramowania lub dalsze działania w sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacje opublikowane przez Microsoft w ramach cyklu Patch Tuesday z maja 2020 roku są dostępne za pośrednictwem Windows Update oraz portalu Microsoft Security Update Guide.

Kogo dotyczy

Microsoft Excel oraz Microsoft Office (różne wersje, w tym Microsoft 365 Apps) — dokładne wersje wskazane w referencjach producenta: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-0901

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft 365 Apps

    APP
    Microsoft
    wszystkie wersje
  • Microsoft Office

    APP
    Microsoft
    2010201320162019
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2024-21413CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Microsoft Outlook — podatność MonikerLink (CVE-2024-21413)

CVE-2023-23397CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Krytyczna podatność privilege escalation w Microsoft Outlook (CVE-2023-23397)

CVE-2025-60724CRITICAL9.8PL ✓ten sam produkt

Heap buffer overflow w Microsoft Graphics Component — zdalne wykonanie kodu

CVE-2025-53766CRITICAL9.8PL ✓ten sam produkt

Przepełnienie bufora sterty w Windows GDI+ umożliwia zdalne wykonanie kodu

CVE-2023-33150CRITICAL9.6PL ✓ten sam produkt

Obejście zabezpieczeń w Microsoft Office (Security Feature Bypass)