Microsoft Office における数式エディタでのオブジェクト取り扱い不備により遠隔から任意のコードが実行可能となる脆弱性(Scan Tech Report) | ScanNetSecurity[国内最大級のサイバーセキュリティ専門ポータルサイト]
2018.08.20(月)

Microsoft Office における数式エディタでのオブジェクト取り扱い不備により遠隔から任意のコードが実行可能となる脆弱性(Scan Tech Report)

脆弱性と脅威 エクスプロイト

◆概要

Microsoft Office の数式エディタに、遠隔から任意のコードが実行可能となる新たな脆弱性 (CVE-2018-0802) が報告されています。当該脆弱性を悪用する悪意のあるファイルを開いてしまった場合は、遠隔から任意のコードを実行され、攻撃者に端末の制御を奪われてしまう可能性があります。セキュリティ更新プログラムの適用により対策してください。

◆分析者コメント

クライアントサイドの脆弱性ですが、昨年に公開された数式エディタの脆弱性 (CVE-2017-11882) と併せて、攻撃者グループのキャンペーン活動に悪用される可能性が高い脆弱性であると考えられます。昨年から Microsoft Office での遠隔コード実行脆弱性と、それらの攻撃コードが相次いで公開されているため、可能な限りセキュリティ更新プログラムを適用するよう、運用を見直すことを推奨します。

◆深刻度(CVSS)

本記事執筆時点で CVSS 値の公開情報を確認していません。

◆影響を受けるソフトウェア

以下のバージョンの Microsoft Office が影響を受けると報告されています。

    - Microsoft Office 2007 Service Pack 3
    - Microsoft Office 2010 Service Pack 2 (32-bit editions)
    - Microsoft Office 2010 Service Pack 2 (64-bit editions)
    - Microsoft Office 2013 Service Pack 1 (32-bit editions)
    - Microsoft Office 2013 Service Pack 1 (64-bit editions)
    - Microsoft Office 2016 (32-bit edition)
    - Microsoft Office 2016 (64-bit edition)
    - Microsoft Office 2016 Click-to-Run (C2R) for 32-bit editions
    - Microsoft Office 2016 Click-to-Run (C2R) for 64-bit editions
    - Microsoft Office Compatibility Pack Service Pack 3
    - Microsoft Word 2007 Service Pack 3
    - Microsoft Word 2010 Service Pack 2 (32-bit editions)
    - Microsoft Word 2010 Service Pack 2 (64-bit editions)
    - Microsoft Word 2013 RT Service Pack 1
    - Microsoft Word 2013 Service Pack 1 (32-bit editions)
    - Microsoft Word 2013 Service Pack 1 (64-bit editions)
    - Microsoft Word 2016 (32-bit edition)
    - Microsoft Word 2016 (64-bit edition)


◆解説

Microsoft Office にて、数式エディタでの値検証不備により、遠隔から任意のコードが実行可能となる脆弱性が報告されています。

《株式会社ラック サイバー・グリッド研究所》

関連記事

PageTop

特集

アクセスランキング

  1. Miraiに感染したIoT機器によるアクセスの増加を確認(警察庁)

    Miraiに感染したIoT機器によるアクセスの増加を確認(警察庁)

  2. DEFCON 26 の Car Hacking Village のコンテストでイエラエセキュリティ佐藤氏圧勝

    DEFCON 26 の Car Hacking Village のコンテストでイエラエセキュリティ佐藤氏圧勝

  3. プリインストールを含む複数のAndroidおよびiOSアプリに、複数の脆弱性(JVN)

    プリインストールを含む複数のAndroidおよびiOSアプリに、複数の脆弱性(JVN)

  4. 「Apache Tomcat」に複数の脆弱性、対策の検討を呼びかけ(JPCERT/CC)

    「Apache Tomcat」に複数の脆弱性、対策の検討を呼びかけ(JPCERT/CC)

  5. ネットからアクセス可能なスマートホームデバイス、日本で千台以上確認(Avast)

    ネットからアクセス可能なスマートホームデバイス、日本で千台以上確認(Avast)

  6. 標的型攻撃メールの情報提供は減少、しかし巧妙化進む(IPA)

    標的型攻撃メールの情報提供は減少、しかし巧妙化進む(IPA)

  7. Intel製CPUの投機的実行機能に、メモリの内容を推測される脆弱性(JVN)

    Intel製CPUの投機的実行機能に、メモリの内容を推測される脆弱性(JVN)

  8. パスワードリスト攻撃で6,458件のeoIDが不正ログイン被害(ケイ・オプティコム)

    パスワードリスト攻撃で6,458件のeoIDが不正ログイン被害(ケイ・オプティコム)

  9. 脆弱性届出、「情報家電」が2位に--四半期レポート(IPA、JPCERT/CC)

    脆弱性届出、「情報家電」が2位に--四半期レポート(IPA、JPCERT/CC)

  10. SANS謹製のCTFプログラムを学生向けイベントで無償提供(NRIセキュア)

    SANS謹製のCTFプログラムを学生向けイベントで無償提供(NRIセキュア)

ランキングをもっと見る