当前位置: 首页 > news >正文

WPS Office两个严重漏洞曝光,已被武器化且在野利用

WPS Office作为一款用户基数超过2亿的广泛使用的办公套件,被发现存在两个关键漏洞(CVE-2024-7262和CVE-2024-7263),这些漏洞可能导致用户遭受远程代码执行攻击。这两个漏洞的CVSS评分为9.3,表明它们的严重性很高,且易于被利用。其中CVE-2024-7262已经被武器化,ESET的安全研究人员发现它正在野外被积极利用。但也有圈内小道消息称,该漏洞只会影响国际版,国内版本不受影响。

漏洞位置

这两个漏洞都存在于WPS Office的`promecefpluginhost.exe`组件中。

  • CVE-2024-7262影响版本为12.2.0.13110至12.2.0.13489。
  • CVE-2024-7263影响版本为12.2.0.13110至12.2.0.17153(不包括17153)。

漏洞原因

两个漏洞都源于不恰当的路径验证,使攻击者能够加载并执行任意的Windows库文件。

CVE-2024-7262:

该漏洞存在于`promecefpluginhost.exe`进程如何验证文件路径的方式中。攻击者只需诱骗用户打开一个欺骗性的电子表格文档,即可加载恶意的Windows库文件。

这种“单击即中”的漏洞允许攻击者在受害者的机器上执行任意代码,可能导致数据盗窃、勒索软件攻击或进一步的系统破坏。

CVE-2024-7263:

为了解决CVE-2024-7262,金山软件发布了版本12.2.0.16909的补丁。但研究人员很快发现这个补丁并不充分。

CVE-2024-7263利用了一个在原始修复中被忽略的未正确消毒的参数。这个疏忽使攻击者能够再次加载任意的Windows库文件,绕过了金山软件最初实施的安全措施。

武器化与利用

特别令人担忧的是,CVE-2024-7262已经被武器化。ESET的安全研究人员发现它正在野外被积极利用,恶意行为者正在分发旨在触发该漏洞的欺骗性电子表格文档。

风险缓解措施

鉴于这些漏洞的严重性以及CVE-2024-7262已被确认的活跃利用,所有WPS Office用户必须尽快将软件更新到最新可用版本(12.2.0.17153或更高版本)。此外,建议用户采取以下额外安全措施:

  • 不要随意打开来源不明的文件:特别是电子表格、文档和其他可能包含恶意代码的文件。
  • 启用防火墙和反病毒软件:确保这些安全工具处于最新状态,并定期扫描系统以检测和清除潜在威胁。
  • 保持警惕:关注WPS Office和其他常用软件的安全公告,及时应用补丁和更新。

参考来源:https://securityonline.info/wps-office-vulnerabilities-expose-200-million-users-cve-2024-7262-exploited-in-the-wild/

相关文章:

  • 北京网站建设多少钱?
  • 辽宁网页制作哪家好_网站建设
  • 高端品牌网站建设_汉中网站制作
  • Spring Boot中的过滤器与拦截器实战:实现用户认证与资源访问控制
  • 无法找到模块“vuex”的声明文件。“../node_modules/vuex/dist/vuex.mjs”隐式拥有 “any“ 类型。
  • 使用uart串口配置TMC2209模块
  • [Matsim]Matsim学习笔记-population.xml的创建
  • flv和 rtmp视频负载类型的差异
  • 机器人拾取系统关节机械臂通过NY-PN-EIPZ进行命令控制
  • PCIe学习笔记(27)
  • 2024年中科院SCI期刊牛顿-拉夫逊优化算法NRBO优化Transformer-LST模型的多变量时间序列预测
  • 【Harmony OS 4.0】像素单位 - px、vp、fp
  • 基于SpringBoot的网上宠物店系统
  • C语言:函数详解(2)
  • C++如何为枚举量生成对应的解释:4种常见的方法
  • 探索宝可梦的世界:PokeAPI如何让开发者大展拳脚
  • 【Spring Cloud】Consul
  • 深入理解 Go 语言并发编程--管道(channel) 的底层原理
  • 【108天】Java——《Head First Java》笔记(第1-4章)
  • 11111111
  • Brief introduction of how to 'Call, Apply and Bind'
  • download使用浅析
  • ES10 特性的完整指南
  • HashMap ConcurrentHashMap
  • LeetCode算法系列_0891_子序列宽度之和
  • Ruby 2.x 源代码分析:扩展 概述
  • Spark RDD学习: aggregate函数
  • vue和cordova项目整合打包,并实现vue调用android的相机的demo
  • 基于Volley网络库实现加载多种网络图片(包括GIF动态图片、圆形图片、普通图片)...
  • 开源地图数据可视化库——mapnik
  • 盘点那些不知名却常用的 Git 操作
  • 如何学习JavaEE,项目又该如何做?
  • 十年未变!安全,谁之责?(下)
  • 使用 5W1H 写出高可读的 Git Commit Message
  • 手写一个CommonJS打包工具(一)
  • 微信小程序设置上一页数据
  • 小李飞刀:SQL题目刷起来!
  • 自制字幕遮挡器
  • ​云纳万物 · 数皆有言|2021 七牛云战略发布会启幕,邀您赴约
  • #Datawhale AI夏令营第4期#多模态大模型复盘
  • #Z2294. 打印树的直径
  • (el-Transfer)操作(不使用 ts):Element-plus 中 Select 组件动态设置 options 值需求的解决过程
  • (MIT博士)林达华老师-概率模型与计算机视觉”
  • (二)Eureka服务搭建,服务注册,服务发现
  • (二)基于wpr_simulation 的Ros机器人运动控制,gazebo仿真
  • (附源码)基于ssm的模具配件账单管理系统 毕业设计 081848
  • (几何:六边形面积)编写程序,提示用户输入六边形的边长,然后显示它的面积。
  • (转)拼包函数及网络封包的异常处理(含代码)
  • *(长期更新)软考网络工程师学习笔记——Section 22 无线局域网
  • .ai域名是什么后缀?
  • .bashrc在哪里,alias妙用
  • .JPG图片,各种压缩率下的文件尺寸
  • .naturalWidth 和naturalHeight属性,
  • .NET “底层”异步编程模式——异步编程模型(Asynchronous Programming Model,APM)...
  • .NET Core中如何集成RabbitMQ
  • .NET DevOps 接入指南 | 1. GitLab 安装
  • .NET MVC之AOP
  • .NET Reactor简单使用教程