Microsoft Word 远程代码执行误差来袭!尊龙凯官网入口提供解决计划
宣布时间 2023-03-093月7日,Microsoft官方更新了一个保存于Microsoft Word中的远程代码执行误差(CVE-2023-21716)。由于Microsoft Word中的RTF剖析器在处置惩罚包括过多字体 (*\f###*) 的字体表 (*\fonttbl *)时会触发堆损坏误差,攻击者可通过发送包括RTF有用负载的恶意电子邮件等方法使用该误差,当乐成诱导用户在受影响的系统翻开特制文件后,无需身份验证的攻击者可实现在目的系统上执行恣意代码,且预览窗格也可作为该误差的攻击前言。尊龙凯官网入口北冥数据实验室第一时间对Microsoft官方宣布的清静通告举行剖析研判,团结泰合盘古平台(THPangu-OS)的底座能力,为宽大用户提供应急处置惩罚指引计划。

现在该误差POC(看法验证代码)已果真,随时保存被网络黑产使用举行挖矿木马和僵尸网络等攻击行为的危害。该误差的综合评级为“高危”。
原理剖析
Microsoft Word 中的 RTF 剖析器在处置惩罚包括过多字体(f###)的字体表(fonttbl)时包括一个堆(heap)损坏误差。当其处置惩罚字体时,字体ID值( “f” 后面的数字)由以下代码处置惩罚:
Assembly language
movsx ecx,word ptr [esi] ; # 0d6cf0b6 0fbf0e
movsx edx,word ptr [esi+2] ; # load base idx 0d6cf0b9 0fbf5602
lea edx,[ecx+edx2] ; # load font idx 0d6cf0bd 8d1451
mov cx,word ptr [eax] ; # multiply by ~3 0d6cf0c0 668b08
mov word ptr [esi+edx2+4],cx ; # load the codepage value 0d6cf0c3 66894c5604
# write the code page
字体ID值由 “movsx” 指令在0xd6cf0c3加载。此指令扩展了加载的值(用 “ffff” 填充edx的上位)。爆发这种情形时,位于 “0xd6cf0c3” 的内存写入指令通过将字体代码页写入esi中生涯的内存的负偏移量来损坏堆(heap)。在此内存空间损坏后,将举行其他处置惩罚。使用准确构建的堆结构,攻击者会进一步导致堆损坏,从而执行恣意代码。
误差复现
1、情形准备
操作系统版本:Windows 10
Microsoft Office Word版本:Microsoft Office 专业增强版 2016(16.0.4266.1001)
2、误差验证
双击翻开exploit.rtf文件,可以看究竟部提醒正在转换。

然后word历程泛起未响应,随后历程瓦解退出。

修复建议
官方已经针对误差宣布了软件更新,以上述误差验证�?橹兴故镜腗icrosoft Office Word版本为例,更新要领如下:
点击 文件 -> 账户 -> 更新选项 -> 连忙更新,若此页面(如下图)缺少 “更新选项” 且只有 “关于” 按钮,则该Office Word可能由批量允许证装置或公司正在接纳 “组战略” 统一管理Office更新,请实验遵照Microsoft提供的手动装置要领更新或联系所在公司的手艺支持部分。

尊龙凯官网入口解决计划
建议一:尊龙凯官网入口天镜懦弱性扫描与管理系统升级最新版本
1、漏扫6070版本
尊龙凯官网入口天镜懦弱性扫描与管理系统已紧迫宣布针对该误差的升级包,支持对该误差举行授权扫描,用户升级标准误差库后即可对该误差举行扫描:
6070版本升级包为607000489
升级包下载地址:
https://venustech.download.venuscloud.cn/

升级后已支持该误差
2、漏扫6080版本
尊龙凯官网入口天镜懦弱性扫描与管理系统已紧迫宣布针对该误差的升级包,支持对该误差举行授权扫描,用户升级标准误差库后即可对该误差举行扫描:
6080版本升级包为系统功效包608000052-S608000045
漏扫插件包下载地址:
https://venustech.download.venuscloud.cn/

升级后已支持该误差
3、漏扫基线核查
通过尊龙凯官网入口天镜懦弱性扫描与管理系统-设置核查�?槎愿梦蟛钣跋斓� Microsoft Word 版本举行获取,使用智能化剖析研判机制确认该误差是否保存,若是保存该误差可通过清静设置加固来降低被攻击危害。

请使用尊龙凯官网入口天镜懦弱性扫描与管理系统产品的用户尽快升级到最新版本,实时对该误差举行检测,以便尽快接纳提防步伐。
建议二:尊龙凯官网入口资产与懦弱性管理平台(ASM)排查受影响资产
尊龙凯官网入口资产与懦弱性管理平台实时收罗并更新情报信息,对入库资产误差Microsoft Word远程代码执行误差(CVE-2023-21716)举行管理,如图所示:

情报管理�?橐讶肟獾腗icrosoft Word远程代码执行误差
资产与懦弱性管理平台凭证情报信息更新的误差受影响实体规则以及现场资产管理实例的版本信息举行自动化碰撞,可第一时间掷中受该误差影响的资产,如图所示:

情报掷中的资产信息
建议三:基于清静管理和态势感知平台举行关联剖析
宽大用户可以通过泰合清静管理和态势感知平台,举行关联战略设置,团结现真相形中系统日志和清静装备的告警信息举行一连监控,从而发明“Microsoft Word远程代码执行”的误差使用攻击行为。
1)在泰合的平台中,通过懦弱性发明功效针对“Microsoft Word远程代码执行误差(CVE-2023-21716)”执行误差扫描使命,排查管理网络中受此误差影响的主要资产;

2)平台“关联剖析”�?橹�,添加“L2_Microsoft_Word远程代码执行”,通过尊龙凯官网入口检测装备、目的主机系统等装备的告警日志,发明外部攻击行为:

通太过析规则自动将Microsoft Word远程代码执行使用的可疑行为源地址添加到视察列表“高危IP”中,作为内部情报数据使用;
3)添加“L3_Microsoft_Word远程代码执行乐成”,条件日志名称即是“L2_Microsoft_Word远程代码执行”,攻击效果即是“攻击乐成”,目的地址引用资产误差或源地址匹配威胁情报,从而提升关联规则的置信度。

建议四:ATT&CK攻击链条剖析与SOAR处置惩罚建议
1、ATT&CK攻击链剖析
凭证对Microsoft Word远程代码执行误差的攻击使用历程举行剖析,攻击链涉及多个ATT&CK战术和手艺阶段,笼罩的TTP包括:
初始会见TA0001:
垂纶T1566
执行TA0002:
用户执行 T1204
使用客户端执行T1203
下令和剧本执行T1059
2、 处置惩罚计划建媾和SOAR剧本编排
通过泰合清静管理和态势感知平台内置SOAR自动化或半自动化编排联动响应处置惩罚能力,针对该误差使用的告警事务编排剧本,举行自动化处置惩罚。




京公网安备11010802024551号