您的瀏覽器似乎不支援JavaScript語法,但沒關係,這裡的JavaScript語法並不會影響 到內容的陳述, 如需要選擇字級大小,IE6請利用鍵盤按住ALT鍵+ V → X → (G)最大 (L)較大(M)中(S)較小(A)小,來選擇適合您的文字大小, 而IE7或Firefox瀏覽器則可 利用鍵盤 Ctrl + (+)放大(-)縮小來改變字型大小,如需要回到上一頁可使用瀏覽器提 供的 Alt+左方向鍵(←) 快速鍵功能,列印可使用瀏覽器提供的(Ctrl+P)功能。
News Detail Banner

MS16-148 - 重大- Microsoft Office 的安全性更新

受影響軟體:
Microsoft Office 2007 :
Microsoft Excel 2007 Service Pack 3
Microsoft Word 2007 Service Pack 3
Microsoft Office 2010 :
Microsoft Office 2010 Service Pack 2 (32 位元版本)
Microsoft Office 2010 Service Pack 2 (64 位元版本) 
Microsoft Excel 2010 Service Pack 2 (32 位元版本)
Microsoft Excel 2010 Service Pack 2 (64 位元版本)
Microsoft Word 2010 Service Pack 2 (32 位元版本)
Microsoft Word 2010 Service Pack 2 (64 位元版本)
Microsoft Office 2013 :
Microsoft Excel 2013 Service Pack 1 (32 位元版本) 
Microsoft Excel 2013 Service Pack 1 (64 位元版本) 
Microsoft Office 2013 RT :
Microsoft Excel 2013 RT Service Pack 1
Microsoft Office 2016 :
Microsoft Excel 2016 (32 位元版本) 
Microsoft Excel 2016 (64 位元版本) 
其他 Office 軟體 :
Microsoft Office Compatibility Pack Service Pack 3 
Microsoft Excel Viewer 
Microsoft PowerPoint Viewer 

影響狀況:
成功利用這些弱點的攻擊者,能以目前使用者的權限層級執行任意程式碼。系統上帳戶使用者權限較低的客戶,其受影響的程度比擁有系統管理權限的客戶要小。

弱點說明:
多個 Microsoft Office 記憶體損毀弱點
當 Office 軟體無法正確處理記憶體中的物件時,Microsoft Office 軟體即存在多個遠端執行程式碼弱點。成功利用這些弱點的攻擊者,能以目前使用者的權限層級執行任意程式碼。如果目前使用者以系統管理的使用者權限登入,則攻擊者可能會取得受影響系統的控制權。攻擊者接下來將能安裝程式,檢視、變更或刪除資料,或建立具有完整使用者權限的新帳戶。系統中帳戶設定為具有較少使用者權限的使用者,其所受到的影響可能會比利用系統管理使用者權限進行操作的使用者所受到的影響小。
Microsoft Office OLE DLL 端載入弱點 – CVE-2016-7275
當 Microsoft Office 未在載入程式庫之前妥善驗證輸入時,就會存在遠端執行程式碼弱點。成功利用此弱點的攻擊者可能會取得受影響系統的控制權。攻擊者接下來將能安裝程式,檢視、變更或刪除資料,或建立具有完整使用者權限的新帳戶。系統中帳戶設定為具有較少使用者權限的使用者,其所受到的影響可能會比利用系統管理使用者權限進行操作的使用者所受到的影響小。
Microsoft Office 安全性功能略過弱點 – CVE-2016-7267
Office 軟體無法正確處理檔案格式剖析時,Microsoft Office 軟體會產生資訊安全功能略過弱點。略過資訊安全功能本身不會允許執行任意程式碼。然而,若要成功利用這個弱點,攻擊者必須配合其他弱點使用,例如遠端執行程式碼弱點,才能使用資訊安全功能略過弱點,執行任意程式碼。
Microsoft Office 安全性功能略過弱點 – CVE-2016-7262
當 Microsoft Office 無法正確地處理輸入時,就會存在安全性功能略過弱點。成功利用此弱點的攻擊者可能會執行任意命令。在檔案共用攻擊的案例中,攻擊者可能會提供針對弱點而設計並蓄意製作的文件檔案,然後引誘使用者開啟文件檔案,然後按一下特定儲存格與文件互動。
Microsoft Office 安全性功能略過弱點 – CVE-2016-7266
嘗試執行內嵌的內容時,若 Microsoft Office 無法正確地檢查登錄設定,就會存在安全性功能略過弱點。成功利用此弱點的攻擊者可能會執行任意命令。在檔案共用攻擊的案例中,攻擊者可能會提供針對弱點而設計並蓄意製作的文件檔案,然後引誘使用者多次開啟文件。
GDI 資訊洩漏弱點 – CVE-2016-7257
如果 Microsoft Office 無法正確處理記憶體中的物件,就會出現資訊洩漏的弱點,因而允許攻擊者擷取可能造成位址空間配置隨機載入 (ASLR) 略過的資訊。成功利用此弱點的攻擊者可能會造成資訊洩漏,以略過可保護使用者免於廣泛類別的弱點侵擾的 ASLR 安全性功能。
多個 Microsoft Office 資訊洩漏弱點
當受影響的 Microsoft Office 軟體讀取作業的記憶體不足,導致洩漏記憶體內容時,就會出現多個資訊洩漏的弱點。成功利用弱點的攻擊者可能會閱覽限制記憶。使用者必須以受影響版本的 Microsoft Office 軟體開啟蓄意製作的檔案,攻擊者才有機會利用這些弱點。
Microsoft (MAU) Office 權限提高弱點 – CVE-2016-7300
Mac 版 Microsoft AutoUpdate (MAU) 應用程式無法在執行更新前正確地進行驗證時,就會出現權限提高弱點。成功利用弱點的攻擊者已經能在系統上執行可提高權限的程式碼。為了利用弱點,攻擊者可能會在更新應用程式所使用的特定位置放置蓄意製作的可執行檔,進而以提高權限的層級執行任意程式碼。

Reference

https://technet.microsoft.com/zh-tw/library/security/ms16-148.aspx

Publish Date
2016/12/16 0:00:00