CVE-2023-21716 to krytyczna podatność klasy Remote Code Execution (RCE) w Microsoft Word, opublikowana 14 lutego 2023 roku. Umożliwia atakującemu zdalne wykonanie dowolnego kodu bez konieczności uwierzytelnienia czy interakcji użytkownika, co czyni ją wyjątkowo niebezpieczną.
▸ Pokaż oryginał (EN)
Microsoft Word Remote Code Execution Vulnerability
Podatność jest powiązana z CWE-190, czyli przepełnieniem liczby całkowitej (integer overflow), które może prowadzić do nieprawidłowego przetwarzania danych przez Microsoft Word. Atakujący może wykorzystać tę lukę poprzez sieć (wektor AV:N) bez żadnych wymagań dotyczących uprawnień (PR:N) ani interakcji po stronie ofiary (UI:N). Szczegółowy mechanizm eksploitacji nie został ujawniony w publicznym opisie producenta, jednak kompletny wektor CVSS wskazuje na możliwość pełnego przejęcia kontroli nad systemem.
Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu na systemie ofiary, co może skutkować pełnym przejęciem poufności, integralności i dostępności danych — wszystkie trzy wskaźniki CVSS osiągają poziom wysoki (H).
Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w Microsoft Security Response Center (MSRC) pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-21716. Zaleca się priorytetowe wdrożenie aktualizacji z Patch Tuesday z lutego 2023 roku.
Microsoft Word oraz powiązane produkty pakietu Microsoft Office, Microsoft Office Long Term Servicing Channel, Microsoft Office Online Server, Microsoft Office Web Apps, Microsoft SharePoint Enterprise Server — wersje wskazane w referencjach producenta (MSRC).
Podatność opublikowana w ramach cyklu Patch Tuesday dnia 14 lutego 2023 roku. Mimo braku potwierdzenia aktywnej eksploitacji w CISA KEV, wynik CVSS 9.8 z wektorem niewymagającym uwierzytelnienia ani interakcji użytkownika uzasadnia pilne wdrożenie poprawek.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Office
APPMicrosoft2019Microsoft Office Long Term Servicing Channel
APPMicrosoft2021Microsoft Office Online Server
APPMicrosoft2016Microsoft Office Web Apps
APPMicrosoft2013Microsoft Sharepoint Enterprise Server
APPMicrosoft20132016Microsoft Sharepoint Foundation
APPMicrosoft2013Microsoft SharePoint Server
APPMicrosoft2019Microsoft Word
APPMicrosoft2013
Powiązane podatności
RCE przez deserializację niezaufanych danych w Microsoft SharePoint
Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)
Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server
RCE przez deserializację niezaufanych danych w Microsoft SharePoint Server
RCE przez deserialization w Microsoft SharePoint Server (on-premises)