114 уязвимостей в продуктах Microsoft Office позволяют выполнить код при открытии файла

Microsoft Office

В продуктах Microsoft Office обнаружено 114 уязвимостей, затрагивающих разные компоненты пакета. Четыре из них присутствуют в Office, Outlook и Skype и получили оценку 9,8 балла по шкале CVSS (общей системе оценки серьёзности уязвимостей). Эти уязвимости позволяют выполнить произвольный код на устройстве жертвы. Для атаки достаточно открыть вредоносный файл или перейти по ссылке. Учитывая повсеместное использование Office, потенциальный масштаб проблемы очень велик.

Детали уязвимостей

Помимо четырёх самых серьёзных, Microsoft закрыла ещё 110 уязвимостей, уровень опасности которых варьируется от среднего до критического. В их число входят ошибки переполнения буфера, межсайтовый скриптинг и внедрение SQL-кода. Переполнение буфера происходит, когда данные выходят за пределы отведённой памяти, что позволяет запустить вредоносный код. Межсайтовый скриптинг даёт возможность внедрить скрипт на веб-страницу, открываемую пользователем. Внедрение SQL-кода позволяет модифицировать запросы к базе данных. Подобные ошибки типичны для комплексных приложений, обрабатывающих внешние данные.

В списке также есть проблемы с проверкой криптографических подписей, недостатки авторизации и ошибки работы с памятью. Некоторые из них способны привести к утечке чувствительной информации или отказу в обслуживании. Другие позволяют злоумышленнику обойти ограничения безопасности и получить несанкционированный доступ к защищённым ресурсам. Разнообразие типов указывает на множество векторов атаки, хотя большинство сценариев требует участия человека. Такие уязвимости опасны и для разработчиков, и для конечных пользователей, так как позволяют нарушить целостность и конфиденциальность данных.

Уязвимости затрагивают практически все актуальные версии Office. Это Office 2016, Office 2019, Office LTSC 2021 и 2024, Microsoft 365 Apps, а также версии для macOS и Android. Отдельные проблемы есть в SharePoint Enterprise Server 2016. Из-за этого под угрозой и домашние пользователи, и организации, использующие Office в корпоративной среде. Интеграция Office с облачными сервисами Microsoft 365 дополнительно расширяет возможности для атак.

Офисное ПО всегда было одной из главных целей киберпреступников. Злоумышленники активно используют документы Word, Excel и PowerPoint в фишинговых кампаниях. Пользователи привыкли открывать вложения и не всегда задумываются об опасности. Уязвимости в Office упрощают задачу злоумышленникам, позволяя обходить защитные механизмы операционной системы.

Для успешной эксплуатации злоумышленник должен обманом заставить жертву открыть вредоносный файл или перейти по ссылке. Наиболее распространённый сценарий - отправка документа по электронной почте под видом счёта, уведомления или официального письма. Также возможна доставка через мессенджеры или размещение ссылки на вредоносном сайте. После открытия файла уязвимость срабатывает, и атакующий получает возможность выполнить код.

Отдельного внимания заслуживают четыре уязвимости с оценкой 9,8. Они затрагивают компоненты Office, Outlook и Skype. Их особенность состоит в возможности выполнения кода без предварительной аутентификации. Иными словами, злоумышленнику не требуются учётные данные пользователя. При этом жертва всё равно должна открыть вредоносный файл или перейти по ссылке. Такое сочетание делает уязвимости серьёзной угрозой для предприятий, где Outlook и Skype используются для деловой коммуникации.

Успешная атака может привести к полному контролю над рабочим местом. Злоумышленник сможет похищать документы, перехватывать учётные данные, устанавливать программы-вымогатели или шпионское ПО. В корпоративной сети это часто становится первым этапом более сложной атаки. Получив доступ к одной машине, нарушитель может перемещаться по инфраструктуре, добираясь до серверов и баз данных. Особенно опасна такая возможность для организаций, не использующих сегментацию сети и многофакторную аутентификацию.

Microsoft уже подготовила обновления для всех описанных проблем. Исправления доступны через стандартный механизм Центра обновления Windows и портал Microsoft Security Response Center (MSRC). Пользователям рекомендуется установить их как можно быстрее. Для компаний целесообразно сначала протестировать обновления на ограниченном числе устройств, а затем развернуть по всей организации. Также полезно напомнить сотрудникам о правилах работы с подозрительными вложениями и ссылками.

Выпуск 114 исправлений одновременно - редкое событие, которое подчёркивает сложность обеспечения безопасности ПО. Злоумышленники находят всё новые ошибки в обработке файлов и сетевых протоколов. Microsoft со своей стороны продолжает закрывать эти проблемы. Однако без своевременного обновления со стороны пользователей любые усилия разработчиков теряют смысл. Установка обновлений остается простым и эффективным способом снизить риск компрометации.

Ссылки

Комментарии: 0