成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

        微軟office組件MSGraph多安全漏洞

        安全 應用安全
        微軟Office是幾乎每臺計算機上都有的軟件,并融入在了outlook、office在線等微軟和Windows生態中。Checkpoint研究人員在對office組件MSGraph COM進行模糊測試時發現了多個影響整個生態安全的安全漏洞。

        [[405634]]

        CheckPoint研究人員在對微軟office組件MSGraph進行模糊測試時發現了多個安全漏洞。

        微軟Office是幾乎每臺計算機上都有的軟件,并融入在了outlook、office在線等微軟和Windows生態中。Checkpoint研究人員在對office組件MSGraph COM進行模糊測試時發現了多個影響整個生態安全的安全漏洞。

        MSGraph COM組件

        MSGraph COM組件(MSGraph.Chart.8, GRAPH.EXE)是一個非常古老的office組件,從Office 2003版本來說就存在了。該組件嵌入在微軟office產品中,用來展示圖表。但該組件并沒有得到安全人員的關注。

        從供給的角度來看,MSGraph與Microsoft Equation Editor 3.0非常相似。但與Equation Editor不同的是,MSGraph會在每次office補丁中更新,并接收到最新的補丁,這使得成功利用變得非常困難。

        圖1: Excel文檔中嵌入的MSGraph編輯器

        安全漏洞

        研究人員對MSGraph進行模糊測試發現了其中4個安全漏洞,分別是:

        • CVE-2021-31179 – 內存破壞
        • CVE-2021-31174 – OOBR
        •  CVE-2021-31178 – 整數溢出
        •  CVE-2021-31939 – UAF

        代碼相似性

        研究人員在MSGraph中發現了有漏洞的函數后,研究人員通過代碼相似性檢查發現該有漏洞的函數廣泛應用于office產品中,比如Excel (EXCEL.EXE)、office在線服務器(EXCELCNV.EXE)和Excel OSX版本。研究人員在這些產品中都復現了這些漏洞。

        如下圖所示,漏洞利用后會導致奔潰。

        微軟office組件MSGraph多安全漏洞

        圖2: CVE-2021-31174漏洞 OfficeOnline復現

        微軟office組件MSGraph多安全漏洞

        圖3: CVE-2021-31174漏洞 Excel復現

        微軟office組件MSGraph多安全漏洞

        圖4: CVE-2021-31174漏洞 MSGraph復現

        總結

        雖然研究人員只測試一個office組件,但卻發現了多個影響office產品生態的安全漏洞。研究結果表明文件可以以不同的方式嵌入來在不同的平臺上利用不同office產品的漏洞。

        本文翻譯自:https://research.checkpoint.com/2021/fuzzing-the-office-ecosystem/如若轉載,請注明原文地址。

         

        責任編輯:姜華 來源: 嘶吼網
        相關推薦

        2021-05-12 10:46:23

        漏洞BINDDNS服務器

        2014-03-02 15:06:33

        2010-09-07 14:19:29

        2009-02-19 17:36:13

        Windows MobMy Phone

        2023-07-14 11:58:43

        2021-03-27 09:47:02

        漏洞安全Cisco Jabbe

        2009-12-11 16:28:09

        2009-02-19 17:00:52

        My PhoneWindows Mob安全漏洞

        2009-10-10 13:57:42

        微軟windows 7補丁

        2012-04-28 14:00:06

        2021-02-14 11:25:47

        漏洞微軟網絡安全

        2013-05-07 13:32:25

        2010-07-26 15:37:12

        telnet安全漏洞

        2009-04-09 08:57:22

        Windows 7微軟操作系統

        2014-05-04 12:58:10

        安全漏洞修復補丁

        2022-06-06 14:32:36

        安全漏洞微軟

        2010-08-11 14:59:35

        2022-07-12 19:43:41

        WPSOffice

        2014-06-03 09:23:41

        2014-06-03 11:36:18

        點贊
        收藏

        51CTO技術棧公眾號

        主站蜘蛛池模板: 久久99国产精一区二区三区 | 日韩中文在线观看 | 午夜av一区二区 | 免费黄色录像视频 | 日本欧美国产在线 | 国产欧美一级二级三级在线视频 | 作爱视频免费看 | 国产精品一区二区在线播放 | 亚洲国产成人精品久久 | 99久久免费精品 | 夜夜骚视频 | 97国产精品视频 | 在线观看中文字幕一区二区 | 成人午夜电影在线观看 | 99re国产视频| 欧美一a一片一级一片 | 国产精品嫩草影院精东 | 久久久免费电影 | 国产一区二区三区免费视频 | 久久av一区 | 久久不卡 | 国产精品亚洲综合 | 激情久久网 | 亚洲网站在线播放 | 亚洲逼院| 97超碰在线播放 | 欧美激情视频网站 | 国产美女在线观看 | 一级毛片免费看 | 国产中文字幕在线观看 | 亚洲精品av在线 | 亚洲综合国产 | 国产高清精品一区二区三区 | 蜜桃av人人夜夜澡人人爽 | 男人天堂网址 | 久久看精品 | av在线成人 | 国产电影一区 | 午夜成人免费视频 | 久在草| 精品一区久久 |