BDU:2022-04045 (CVE-2010-3333) — уязвимость пакета программ Microsoft Office
По данным БДУ ФСТЭК России, по состоянию на 24.09.2024.
Высокий — 8.8/10 Существует эксплойт Есть инциденты ИБ Устранена
Уязвимость пакета программ Microsoft Office связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код с помощью специально созданного вредоносного e-mail сообщения, содержащего файл формата RTF
Кого касается и что делать
- Уязвимое ПО: Microsoft Office 2003 Service Pack 3 (Microsoft); Microsoft Office 2011 (Microsoft); Microsoft Office 2007 Service Pack 2 (Microsoft); и ещё 4 позиции
- Что делать: уязвимость устранена производителем — применить исправления: docs.microsoft.com
- Эксплойт: существует — обновление не откладывать
Сведения об уязвимости
| Идентификаторы | BDU:2022-04045 · CVE-2010-3333 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 8.8; CVSS 2.0 — 9.3) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, требуется участие пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость пакета программ Microsoft Office, связанная с выходом операции за границы буфера в памяти, позволяющая нарушителю выполнить произвольный код |
| Даты | Опубликована: 04.07.2022 · Обновлена ФСТЭК: 24.09.2024 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует (эксплойт известен, в открытом доступе не опубликован) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-119 — выход операции за границы буфера в памяти |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Microsoft Office 2003 Service Pack 3 (Microsoft) — прикладное ПО информационных систем
- Microsoft Office 2011 (Microsoft) — прикладное ПО информационных систем · платформа: MacOS
- Microsoft Office 2007 Service Pack 2 (Microsoft) — прикладное ПО информационных систем
- Microsoft Office 2004 (Microsoft) — прикладное ПО информационных систем · платформа: MacOS
- Microsoft Office 2010 (Microsoft) — прикладное ПО информационных систем · платформа: 32-bit
- Open XML File Format Converter (Microsoft) — прикладное ПО информационных систем · платформа: MacOS
- Microsoft Office (Microsoft) — прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление.
- Использование рекомендаций
- docs.microsoft.com/en-us/security-updates/securitybulleti…
Источники
- labs.idefense.com/intelligence/vulnerabilities/display.php
- securityreason.com/securityalert/8293
- www.securityfocus.com/bid/44652
- www.securitytracker.com/id
- www.us-cert.gov/cas/techalerts/TA10-313A.html
- www.vupen.com/english/advisories/2010/2923
- docs.microsoft.com/en-us/security-updates/securitybulleti…
- oval.cisecurity.org/repository/search/definition/oval%3Ao…
- www.cisa.gov/known-exploited-vulnerabilities-catalog
- nvd.nist.gov/vuln/detail/cve-2010-3333



