MS15-110:适用于 Microsoft Office 的安全更新,用于解决远程代码执行 (3089440)

high Nessus 插件 ID 86374

简介

远程 Windows 主机受到多种漏洞的影响。

描述

远程 Windows 主机安装的 Microsoft Office、Excel、Excel Viewer、SharePoint Server、Microsoft Office Compatibility Pack 或 Microsoft Office Web Apps 版本受到多种漏洞的影响:

- 由于未能正确处理内存中的对象,存在多个远程代码执行漏洞。远程攻击者可利用以上漏洞,诱使用户打开一个特别构建的文件,从而导致在当前用户环境中执行任意代码。(CVE-2015-2555、CVE-2015-2557、CVE-2015-2558)

- 由于未正确解析 XML 文件中的文档类型定义 (DTD),SharePoint InfoPath Forms Services 中存在一个信息泄露漏洞。
通过特别构建的 XML 文件,远程攻击者可利用此漏洞浏览到 SharePoint 服务器上任意文件的内容。(CVE-2015-2556)

- 由于在将构建的请求返回给用户之前未正确对其进行审查,Office Web Apps Server 中存在跨站脚本漏洞。远程攻击者可利用此漏洞,在用户浏览器会话中运行任意脚本代码。(CVE-2015-6037)

- SharePoint 中存在一个安全功能绕过漏洞,原因是未正确对应用程序或用户强制实施权限级别。这使得 Office Marketplace 可注入将一直存在于 SharePoint 页面中的 JavaScript 代码。远程攻击者可以利用此漏洞执行跨站脚本攻击,从而导致在用户浏览器会话中执行任意代码。(CVE-2015-6039)

解决方案

Microsoft 已发布一系列用于 Office 2007、2010、2013、2013 RT、2016 和 SharePoint Server 2007、2010、2013 和 Microsoft Office Compatibility Pack SP3 和 Microsoft Excel Viewer 及 Microsoft Office Web Apps 2010、2013 的修补程序。

另见

https://technet.microsoft.com/library/security/ms15-110

插件详情

严重性: High

ID: 86374

文件名: smb_nt_ms15-110.nasl

版本: 1.10

类型: local

代理: windows

发布时间: 2015/10/13

最近更新时间: 2018/7/30

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: High

基本分数: 9.3

时间分数: 6.9

矢量: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

漏洞信息

CPE: cpe:/a:microsoft:office, cpe:/a:microsoft:excel_viewer, cpe:/a:microsoft:excel, cpe:/a:microsoft:visio, cpe:/a:microsoft:sharepoint_server, cpe:/a:microsoft:office_web_apps, cpe:/a:microsoft:office_compatibility_pack

必需的 KB 项: SMB/MS_Bulletin_Checks/Possible

易利用性: No known exploits are available

补丁发布日期: 2015/10/13

漏洞发布日期: 2015/10/13

参考资料信息

CVE: CVE-2015-2555, CVE-2015-2556, CVE-2015-2557, CVE-2015-2558, CVE-2015-6037, CVE-2015-6039

BID: 76988, 76996, 76997, 77003, 77009, 77011