Microsoft OneDrive 恣意代码执行误差清静通告

宣布时间 2018-07-04

误差编号和级别


CVE-2018-0592  厂商自评:7.8  CVSS分值:官方未评定


影响规模


受影响版本:

Microsoft OneDrive


误差概述


Microsoft OneDrive是微软公司的一款云备份应用程序。该程序具有自动备份相册、在线办公和文件分享等功效。Microsoft OneDrive在实现中保存不可信的搜索路径误差。攻击者可借助目录下恶意的DLL,使用该误差获取提升的权限,执行恣意代码。现在厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本。


修复建议


现在厂商还没有提供补丁或者升级程序,建议应用以下的解决步伐:


1.    确保允许系统目录只能由管理员写入,这是Windows的初始设置。

2.    使用标准用户(非管理员)帐户操作Windows PC。只有在须要时才应使用管理员帐户。
3.    挪用装置程序时,请确保装置程序所在的统一目录中没有不相关的文件。强烈建议将装置程序复制到新建设的目录中,然后从该目录中挪用它。
4.    确保装置应用程序的目录中没有不受信任的文件。
5.    若是您的组织使用共享目录为组织操作安排装置程序,请确保将共享目录设置为只读,以供非管理用户使用。


请注重,某些应用程序(包括Microsoft OneDrive)可能装置在用户目录中,而不是装置在系统目录中。凭证各个应用程序的装置和使用方法应用响应的解决要领。


参考链接


https://www.securityfocus.com/bid/104563/info


http://jvn.jp/en/jp/JVN91151862/index.html