亚洲中文字幕乱码亚洲-蜜桃成熟视频在线观看-免费中文字幕视频在线-中国五十路熟妇洗澡视频-亚洲av伊人啪啪c-国产精品成人一区二区-国产自拍视频一区在线观看-成人一区不卡二区三区四区-亚洲情精品中文字幕99在线

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

塵封17年Excel漏洞重現(xiàn)江湖,已被CISA列入高危漏洞清單

0
分享至



據(jù)《The Register》報道,正當(dāng)微軟本周推出大規(guī)模“補(bǔ)丁星期二”更新之際,美國網(wǎng)絡(luò)安全機(jī)構(gòu)CISA就一項已存在17年的Excel高危漏洞發(fā)出預(yù)警,該漏洞目前正被用于實際攻擊。

微軟在4月14日發(fā)布165個補(bǔ)丁后不久,CISA確認(rèn),CVE-2009-0238(漏洞評分9.3分,高危)已于2009年2月24日首次公開,如今正被用于活躍攻擊(first published on February 24, 2009, was being abused in active attacks)。

CISA已將該漏洞加入已知被利用漏洞(KEV)目錄,并為聯(lián)邦民用行政部門機(jī)構(gòu)設(shè)定兩周修補(bǔ)期限——比常規(guī)期限縮短一周。

與以往發(fā)布KEV清單時的慣例一樣,CISA并未過多披露該Excel漏洞的具體利用方式、攻擊者身份及攻擊目的。



不過,其對CVE-2009-0238的描述與微軟最初公告保持一致。該漏洞屬于遠(yuǎn)程代碼執(zhí)行(RCE)漏洞,攻擊者可誘騙受害者打開包含畸形對象的特制Excel文檔觸發(fā)漏洞(that attackers can trigger by convincing victims to open a specially crafted Excel document that "includes a malformed object.")。

2009年該漏洞首次被發(fā)現(xiàn)遭Trojan.Mdropper.AC木馬利用時,微軟就已向社區(qū)通報并發(fā)布修復(fù)程序。該木馬是一種加載器,用于在后續(xù)攻擊中投放其他惡意軟件。

該漏洞影響的軟件版本

- Microsoft Office Excel 2000 SP3、2002 SP3、2003 SP3、2007 SP1

- Excel Viewer 2003 完整版及 SP3

- Excel Viewer

- Word、Excel、PowerPoint 2007 文件格式兼容包 SP1

- Microsoft Office 2004、2008 for Mac 中的 Excel



微軟在2009年首次披露時的公告中表示:“攻擊者成功利用這些漏洞后,可完全控制受影響系統(tǒng)(An attacker who successfully exploited these vulnerabilities could take complete control of an affected system)。”

“攻擊者可安裝程序、查看、修改或刪除數(shù)據(jù),或創(chuàng)建擁有完整用戶權(quán)限的新賬戶。在系統(tǒng)中被配置為低權(quán)限用戶賬戶的受影響程度,低于以管理員權(quán)限運行的用戶。”

與CVE-2009-0238一同被列入CISA的KEV目錄的,還有一個近期出現(xiàn)的漏洞——CVE-2026-32201(評分6.5分),該漏洞已在本周“補(bǔ)丁星期二”更新中修復(fù)。



微軟在公告中確認(rèn),這一SharePoint服務(wù)器欺騙漏洞屬于“零日漏洞”,已遭在野利用,但未披露幕后攻擊者信息(The SharePoint Server spoofing flaw was exploited as a zero-day, Microsoft confirmed in its advisory. It did not say who was behind it, however)。

該漏洞源于輸入驗證不當(dāng),允許攻擊者通過網(wǎng)絡(luò)偽造數(shù)據(jù)。成功利用可使攻擊者獲取敏感信息,并篡改已公開內(nèi)容。

補(bǔ)丁管理廠商Action1總裁兼聯(lián)合創(chuàng)始人邁克·沃爾特斯本周向《The Register》表示:“利用該漏洞,攻擊者可篡改信息呈現(xiàn)方式,有可能誘騙用戶信任惡意內(nèi)容。”



沃爾特斯補(bǔ)充說,該漏洞完全可用于釣魚活動或其他社會工程學(xué)攻擊(Walters added that the vulnerability could feasibly be used as part of phishing campaigns or other forms of social engineering attacks)。

“該漏洞讓攻擊者能夠大規(guī)模偽造可信身份:看似合法的內(nèi)容,實則可能是精心設(shè)計的騙局。攻擊者可在受信任的SharePoint環(huán)境中展示虛假信息,欺騙員工、合作伙伴或客戶。

聲明:取材網(wǎng)絡(luò),謹(jǐn)慎辨別

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點推薦
鄭麗文和家人的一張合影,時間是1971年,地點是眷村。

鄭麗文和家人的一張合影,時間是1971年,地點是眷村。

葉老四
2026-04-15 09:44:36
廣東3消息!杜鋒帶隊再破紀(jì)錄,徐杰手感冰涼,焦泊喬回歸遭棄用

廣東3消息!杜鋒帶隊再破紀(jì)錄,徐杰手感冰涼,焦泊喬回歸遭棄用

多特體育說
2026-04-18 23:35:10
TA:哈登將拒絕下賽季4200萬美元球員選項,進(jìn)入自由市場

TA:哈登將拒絕下賽季4200萬美元球員選項,進(jìn)入自由市場

懂球帝
2026-04-18 08:58:04
人,真的不能一直穿太差的衣服

人,真的不能一直穿太差的衣服

魔都囡
2026-04-17 10:29:00
7年敗光2億!鄒市明冉瑩穎共同發(fā)文:二人最終還是邁出了這一步!

7年敗光2億!鄒市明冉瑩穎共同發(fā)文:二人最終還是邁出了這一步!

拳擊時空
2026-04-16 06:04:48
血脂高不高,看頭就知道,血脂高的人會有這3個表現(xiàn),看看有沒有

血脂高不高,看頭就知道,血脂高的人會有這3個表現(xiàn),看看有沒有

芹姐說生活
2026-04-18 15:44:42
劉青山死后30年,三個兒子找到當(dāng)年舉報者李克才:請為我父親平反

劉青山死后30年,三個兒子找到當(dāng)年舉報者李克才:請為我父親平反

微野談寫作
2026-04-17 10:55:11
盧靖姍帶4個月兒子賞春,穿禮服踩高跟推嬰兒車像走秀,二胎好乖

盧靖姍帶4個月兒子賞春,穿禮服踩高跟推嬰兒車像走秀,二胎好乖

眼底星碎
2026-03-26 17:10:15
局地陣風(fēng)可達(dá)10級以上,北京2區(qū)發(fā)布大風(fēng)黃色預(yù)警

局地陣風(fēng)可達(dá)10級以上,北京2區(qū)發(fā)布大風(fēng)黃色預(yù)警

北青網(wǎng)-北京青年報
2026-04-18 17:20:20
底層消費貸之死

底層消費貸之死

讀懂?dāng)?shù)字財經(jīng)
2026-04-08 08:32:53
57歲王菲沒想到,辛苦養(yǎng)大的唇腭裂女兒李嫣,早為親爹李亞鵬爭光

57歲王菲沒想到,辛苦養(yǎng)大的唇腭裂女兒李嫣,早為親爹李亞鵬爭光

蒂蒂茱家
2026-04-01 16:01:17
警惕:上了年紀(jì)再過性生活,最怕這2點!保護(hù)男性精氣,做好4點

警惕:上了年紀(jì)再過性生活,最怕這2點!保護(hù)男性精氣,做好4點

周哥一影視
2026-04-08 12:20:15
潘粵明評價獲證實!董潔22年后與藍(lán)顏知己再牽手

潘粵明評價獲證實!董潔22年后與藍(lán)顏知己再牽手

獨舞獨舞
2026-01-18 06:37:17
10億都救不了一命!京東副總裁蔡磊,生命進(jìn)入倒計時

10億都救不了一命!京東副總裁蔡磊,生命進(jìn)入倒計時

聽風(fēng)喃
2026-04-06 11:16:04
清算終于來了!中方給日本的最后期限:180 天,歸還被掠百年國寶

清算終于來了!中方給日本的最后期限:180 天,歸還被掠百年國寶

z千年歷史老號
2026-01-31 13:50:06
張雪機(jī)車荷蘭站拿下第二!被強(qiáng)制增重7公斤+降轉(zhuǎn)速 奪冠后遭制裁?

張雪機(jī)車荷蘭站拿下第二!被強(qiáng)制增重7公斤+降轉(zhuǎn)速 奪冠后遭制裁?

生活新鮮市
2026-04-19 01:15:58
鄭麗文稱臺灣是國家,反對兩岸統(tǒng)一?喊話大陸:美國讓我過去

鄭麗文稱臺灣是國家,反對兩岸統(tǒng)一?喊話大陸:美國讓我過去

阿器談史
2026-01-26 20:48:30
打不得!日本戰(zhàn)艦闖入臺海峽,我軍為什么不直接擊沉它?

打不得!日本戰(zhàn)艦闖入臺海峽,我軍為什么不直接擊沉它?

趣文說娛
2026-04-18 19:34:03
張曼玉現(xiàn)身北京參加活動!臉僵腫到不敢認(rèn),網(wǎng)友:怪不得不上浪姐

張曼玉現(xiàn)身北京參加活動!臉僵腫到不敢認(rèn),網(wǎng)友:怪不得不上浪姐

阿廢冷眼觀察所
2026-04-18 20:53:47
5-4!趙心童兩連鞭斬獲晉級先機(jī),世錦賽16強(qiáng)席位爭奪存懸念!

5-4!趙心童兩連鞭斬獲晉級先機(jī),世錦賽16強(qiáng)席位爭奪存懸念!

世界體壇觀察家
2026-04-18 21:00:55
2026-04-19 04:40:49
談點世
談點世
說說國內(nèi)國外,聊聊世間百態(tài)。
3178文章數(shù) 4387關(guān)注度
往期回顧 全部

頭條要聞

伊朗革命衛(wèi)隊向油輪開火 伊朗最高領(lǐng)袖發(fā)聲

頭條要聞

伊朗革命衛(wèi)隊向油輪開火 伊朗最高領(lǐng)袖發(fā)聲

體育要聞

時隔25年重返英超!沒有人再嘲笑他了

娛樂要聞

劉德華回應(yīng)潘宏彬去世,拒談喪禮細(xì)節(jié)

財經(jīng)要聞

"影子萬科"2.0:管理層如何吸血萬物云?

科技要聞

傳Meta下月擬裁8000 大舉清退人力為AI騰位

汽車要聞

奇瑞威麟R08 PRO正式上市 售價14.48萬元起

態(tài)度原創(chuàng)

游戲
家居
本地
公開課
軍事航空

讓老粥批直呼“計劃有變”的歲獸代理人,到底是什么東西?

家居要聞

法式線條 時光靜淌

本地新聞

12噸巧克力有難,全網(wǎng)化身超級偵探添亂

公開課

李玫瑾:為什么性格比能力更重要?

軍事要聞

解放軍護(hù)衛(wèi)艦與外艦纏斗20小時 細(xì)節(jié)披露

無障礙瀏覽 進(jìn)入關(guān)懷版