• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

Обход ASLR, связанный с Microsoft Office

Главная Специалистам База уязвимостей Обход ASLR, связанный с Microsoft Office

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
(AV:N/AC:M/Au:N/C:P/I:N/A:N)
Производитель ПО
Наименование ПО
Microsoft Excel (2007 SP3, 2010 (x64) SP2, 2010 SP2, 2013 (x64) SP1, 2013 SP1, 2016, 2016 (x64)) Microsoft Office (2007 SP3, 2010 SP2, 2013 SP1, 2016) Microsoft PowerPoint (2007 SP3, 2010 (x64) SP2, 2010 SP2, 2013 (x64) SP1, 2013 SP1, 2016, 2016 (x64)) Microsoft Visio (2007 SP3, 2010 (x64) SP2, 2010 SP2, 2013 (x64) SP1, 2013 SP1, 2016, 2016 (x64)) Microsoft Word (2007 SP3, 2010 (x64) SP2, 2010 SP2, 2013 (x64) SP1, 2013 SP1, 2016, 2016 (x64))
Описание
Уязвимость, позволяющая обойти ограничения безопасности, существует в Microsoft Office, если не используется рандомизация адресного пространства (ASLR), что позволяет с большей вероятностью предсказывать смещения памяти определенных инструкций в стеке вызовов. Уязвимость позволяет злоумышленнику обойти защитный механизм ASLR, обеспечивающий защиту пользователей от широкого круга уязвимостей. Обход защитного механизма, сам по себе, не позволяет выполнить произвольный код. Однако, атакующий может использовать данную уязвимость совместно с другими уязвимостями, чтобы, например, выполнить произвольный код в целевой системе.
Как исправить
Используйте рекомендации производителя:
http://technet.microsoft.com/security/bulletin/ms16-004
Ссылки
MS (16-004): http://technet.microsoft.com/security/bulletin/ms16-004

Источник: CVE
Наименование: CVE-2016-0012
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-0012