漏洞标题
N/A
漏洞描述信息
## 漏洞概述
Microsoft Office Excel 2007 SP1 和 SP2、Office 2008 for Mac、Open XML File Format Converter for Mac、Office Excel Viewer SP1 和 SP2、Office Compatibility Pack for Word, Excel, and PowerPoint 2007 File Formats SP1 和 SP2 以及 Office SharePoint Server 2007 SP1 和 SP2 在解压缩 Open XML (.XLSX) 文档时未能验证 ZIP 头,进而允许远程攻击者通过恶意文档触发对未初始化内存位置的访问,从而执行任意代码。
## 影响版本
- Microsoft Office Excel 2007 SP1 和 SP2
- Office 2008 for Mac
- Open XML File Format Converter for Mac
- Office Excel Viewer SP1 和 SP2
- Office Compatibility Pack for Word, Excel, and PowerPoint 2007 File Formats SP1 和 SP2
- Office SharePoint Server 2007 SP1 和 SP2
## 漏洞细节
该漏洞源于这些版本在处理 Open XML (.XLSX) 文件格式时未能正确验证 ZIP 文件头。这导致在解压过程中无法确保文件头的完整性,进而允许攻击者构造恶意文档(如 .XLSX 文件)并触发对未初始化内存位置的访问。
## 影响
远程攻击者通过利用该漏洞可以诱使用户打开恶意 .XLSX 文件,触发任意代码执行(代码注入)。成功利用该漏洞可以导致完全控制受影响的系统,从而引发窃取数据或进一步的恶意操作。
CVSS信息
CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
漏洞类别
N/A
漏洞标题
N/A
漏洞描述信息
Microsoft Office Excel 2007 SP1 and SP2; Office 2008 for Mac; Open XML File Format Converter for Mac; Office Excel Viewer SP1 and SP2; Office Compatibility Pack for Word, Excel, and PowerPoint 2007 File Formats SP1 and SP2; and Office SharePoint Server 2007 SP1 and SP2 do not validate ZIP headers during decompression of Open XML (.XLSX) documents, which allows remote attackers to execute arbitrary code via a crafted document that triggers access to uninitialized memory locations, aka "Microsoft Office Excel XLSX File Parsing Code Execution Vulnerability."
CVSS信息
N/A
漏洞类别
N/A
漏洞标题
Microsoft Excel XLSX文件解析远程代码执行漏洞
漏洞描述信息
Excel是微软Office套件中的电子表格工具。 Excel中的XLSX文件是组成新的开放XML文档相关内容的ZIP档案文件。在解压XLSX文件中的某些XML元素时由于没有验证ZIP头,可能会导致执行未初始化的内存。成功利用此漏洞的攻击者可以完全控制受影响的系统。攻击者可随后安装程序;查看、更改或删除数据;或者创建拥有完全用户权限的新帐户。
CVSS信息
N/A
漏洞类别
代码注入