image

Proof-of-concept exploit voor kritieke kwetsbaarheid in Microsoft Word

dinsdag 7 maart 2023, 10:04 door Redactie, 6 reacties

Een beveiligingsonderzoeker heeft een proof-of-concept exploit gepubliceerd voor een kritieke kwetsbaarheid in Microsoft Word. Via het beveiligingslek is remote code execution mogelijk, waardoor in het ergste geval het systeem kan worden overgenomen. Het laden van een malafide document via de preview pane (voorbeeldvenster) is al voldoende, wat inhoudt dat er weinig gebruikersinteractie vereist is. De impact van de kwetsbaarheid, aangeduid als CVE-2023-21716, is op een schaal van 1 tot en met 10 beoordeeld met een 9.8.

Microsoft kwam vorige maand met beveiligingsupdates voor de kwetsbaarheid, die door beveiligingsonderzoeker Joshua Drake werd gerapporteerd. Het techbedrijf adviseerde ook als workaround om geen rtf-bestanden van onbetrouwbare of onbekende bronnen te openen en e-mailberichten in plain text te lezen. Microsoft stelde verder dat de kans op misbruik van de kwetsbaarheid "minder waarschijnlijk" is.

Dit weekend publiceerde Drake een proof-of-concept exploit voor het door hem ontdekte beveiligingslek. Die blijkt ook gepatchte versies van Microsoft Word te kunnen laten crashen, aldus onderzoeker Will Dormann. Tevens laat Raj Samani van securitybedrijf Rapid7 weten dat er inmiddels ook misbruik van de kwetsbaarheid wordt gemaakt, maar hier zijn nog geen verdere meldingen over.

Reacties (6)
07-03-2023, 11:11 door Anoniem
Maw,
Zet, totdat het gefixt is, de preview optie standaard uit. Dan is de kans kleiner dat er iets mis gaat.
Dat lijkt me stap 1.
07-03-2023, 11:54 door BerryVHouten
Door Anoniem: Maw,
Zet, totdat het gefixt is, de preview optie standaard uit. Dan is de kans kleiner dat er iets mis gaat.
Dat lijkt me stap 1.
De fout is reeds gefikst maar alleen wanneer je de software (handmatig) update!
07-03-2023, 13:08 door walmare
Door BerryVHouten:
Door Anoniem: Maw,
Zet, totdat het gefixt is, de preview optie standaard uit. Dan is de kans kleiner dat er iets mis gaat.
Dat lijkt me stap 1.
De fout is reeds gefikst maar alleen wanneer je de software (handmatig) update!
Klinkt als goede kwaliteit software. Dat ze nog word gebruiken zeg in een tijd dat het echt om de inhoud gaat en niet hoe het er uit ziet!
Een preview pane is al voldoende om het systeem over te nemen. Ongelooflijk wat een bagger.
07-03-2023, 13:56 door Anoniem
Over welke versie van Word gaat dit eigenlijk?
Er bestaat toch Microsoft Word 2007; Microsoft Word 2019 en de nieuwste Microsoft Word 365 of over allemaal?
07-03-2023, 14:58 door Anoniem
Door Anoniem: Over welke versie van Word gaat dit eigenlijk?
Er bestaat toch Microsoft Word 2007; Microsoft Word 2019 en de nieuwste Microsoft Word 365 of over allemaal?

Volgens de info in de CVE vanaf Word 2013
08-03-2023, 08:20 door Anoniem
"en e-mailberichten in plain text te lezen"

kijk en dat is een dingtje met outlook
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.