CRITICAL✓ PATCH🇬🇧 English

CVE-2023-33150

Obejście zabezpieczeń w Microsoft Office (Security Feature Bypass)

CVSS 9.6v3.1pub. 2023-07-11upd. 2026-05-19

Podatność w Microsoft Office umożliwia atakującemu zdalne obejście mechanizmów bezpieczeństwa bez konieczności posiadania uprawnień. Wysoki wynik CVSS 9.6 wskazuje na poważne ryzyko utraty poufności, integralności i dostępności danych.

Pokaż oryginał (EN)

Microsoft Office Security Feature Bypass Vulnerability

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-693 (Protection Mechanism Failure) oznacza, że mechanizm zabezpieczający w Microsoft Office może zostać pominięty lub wyłączony przez atakującego. Atak wymaga interakcji użytkownika (np. otwarcia spreparowanego dokumentu) i może prowadzić do skutków wykraczających poza kontekst pierwotnej aplikacji (Scope: Changed). Szczegółowy mechanizm techniczny nie został ujawniony przez producenta w publicznym opisie.

Skutki

Atakujący może obejść wbudowane mechanizmy ochronne pakietu Office, co może prowadzić do pełnego naruszenia poufności, integralności i dostępności systemu lub danych ofiary.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacje opublikowane przez Microsoft w ramach Patch Tuesday z dnia 2023-07-11 dostępne pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-33150

Kogo dotyczy

Microsoft 365 Apps, Microsoft Office, Microsoft Office Long Term Servicing Channel (LTSC), Microsoft Word — wersje wskazane w referencjach producenta

Uwagi

Podatność opublikowana przez Microsoft w ramach cyklu Patch Tuesday z dnia 11 lipca 2023 roku. Producent nie ujawnił szczegółów technicznych mechanizmu podatności w publicznym opisie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Microsoft 365 Apps

    APP
    Microsoft
    wszystkie wersje
  • Microsoft Office

    APP
    Microsoft
    2019
  • Microsoft Office Long Term Servicing Channel

    APP
    Microsoft
    2021
  • Microsoft Word

    APP
    Microsoft
    20132016
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2024-21413CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Microsoft Outlook — podatność MonikerLink (CVE-2024-21413)

CVE-2023-23397CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Krytyczna podatność privilege escalation w Microsoft Outlook (CVE-2023-23397)

CVE-2025-60724CRITICAL9.8PL ✓ten sam produkt

Heap buffer overflow w Microsoft Graphics Component — zdalne wykonanie kodu

CVE-2025-53766CRITICAL9.8PL ✓ten sam produkt

Przepełnienie bufora sterty w Windows GDI+ umożliwia zdalne wykonanie kodu

CVE-2023-21716CRITICAL9.8PL ✓ten sam produkt

RCE w Microsoft Word — krytyczna podatność umożliwiająca zdalne wykonanie kodu