Podatność w Microsoft Office umożliwia atakującemu zdalne obejście mechanizmów bezpieczeństwa bez konieczności posiadania uprawnień. Wysoki wynik CVSS 9.6 wskazuje na poważne ryzyko utraty poufności, integralności i dostępności danych.
▸ Pokaż oryginał (EN)
Microsoft Office Security Feature Bypass Vulnerability
Podatność sklasyfikowana jako CWE-693 (Protection Mechanism Failure) oznacza, że mechanizm zabezpieczający w Microsoft Office może zostać pominięty lub wyłączony przez atakującego. Atak wymaga interakcji użytkownika (np. otwarcia spreparowanego dokumentu) i może prowadzić do skutków wykraczających poza kontekst pierwotnej aplikacji (Scope: Changed). Szczegółowy mechanizm techniczny nie został ujawniony przez producenta w publicznym opisie.
Atakujący może obejść wbudowane mechanizmy ochronne pakietu Office, co może prowadzić do pełnego naruszenia poufności, integralności i dostępności systemu lub danych ofiary.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacje opublikowane przez Microsoft w ramach Patch Tuesday z dnia 2023-07-11 dostępne pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-33150
Microsoft 365 Apps, Microsoft Office, Microsoft Office Long Term Servicing Channel (LTSC), Microsoft Word — wersje wskazane w referencjach producenta
Podatność opublikowana przez Microsoft w ramach cyklu Patch Tuesday z dnia 11 lipca 2023 roku. Producent nie ujawnił szczegółów technicznych mechanizmu podatności w publicznym opisie.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HMicrosoft 365 Apps
APPMicrosoftwszystkie wersjeMicrosoft Office
APPMicrosoft2019Microsoft Office Long Term Servicing Channel
APPMicrosoft2021Microsoft Word
APPMicrosoft20132016
Powiązane podatności
RCE w Microsoft Outlook — podatność MonikerLink (CVE-2024-21413)
Krytyczna podatność privilege escalation w Microsoft Outlook (CVE-2023-23397)
Heap buffer overflow w Microsoft Graphics Component — zdalne wykonanie kodu
Przepełnienie bufora sterty w Windows GDI+ umożliwia zdalne wykonanie kodu
RCE w Microsoft Word — krytyczna podatność umożliwiająca zdalne wykonanie kodu