您现在的位置是:人工智能 >>正文
WPS Office两个严重漏洞曝光,已被武器化且在野利用
人工智能7998人已围观
简介WPS Office作为一款用户基数超过2亿的广泛使用的办公套件,被发现存在两个关键漏洞CVE-2024-7262和CVE-2024-7263),这些漏洞可能导致用户遭受远程代码执行攻击。这两个漏洞的 ...
WPS Office作为一款用户基数超过2亿的两利用广泛使用的办公套件,被发现存在两个关键漏洞(CVE-2024-7262和CVE-2024-7263) ,个严光已这些漏洞可能导致用户遭受远程代码执行攻击 。重漏这两个漏洞的洞曝CVSS评分为9.3 ,表明它们的被武严重性很高,且易于被利用。器化且野其中CVE-2024-7262已经被武器化 ,两利用ESET的服务器租用个严光已安全研究人员发现它正在野外被积极利用。但也有圈内小道消息称,重漏该漏洞只会影响国际版,洞曝国内版本不受影响。被武

漏洞位置
这两个漏洞都存在于WPS Office的器化且野`promecefpluginhost.exe`组件中。
CVE-2024-7262影响版本为12.2.0.13110至12.2.0.13489 。两利用CVE-2024-7263影响版本为12.2.0.13110至12.2.0.17153(不包括17153)。个严光已漏洞原因
两个漏洞都源于不恰当的重漏路径验证 ,使攻击者能够加载并执行任意的免费模板Windows库文件。
CVE-2024-7262 :该漏洞存在于`promecefpluginhost.exe`进程如何验证文件路径的方式中 。攻击者只需诱骗用户打开一个欺骗性的电子表格文档,即可加载恶意的Windows库文件。
这种“单击即中”的漏洞允许攻击者在受害者的机器上执行任意代码,可能导致数据盗窃、模板下载勒索软件攻击或进一步的系统破坏。
CVE-2024-7263 :为了解决CVE-2024-7262,金山软件发布了版本12.2.0.16909的补丁。但研究人员很快发现这个补丁并不充分 。
CVE-2024-7263利用了一个在原始修复中被忽略的未正确消毒的参数 。这个疏忽使攻击者能够再次加载任意的Windows库文件 ,源码下载绕过了金山软件最初实施的安全措施。
武器化与利用特别令人担忧的是 ,CVE-2024-7262已经被武器化 。ESET的安全研究人员发现它正在野外被积极利用,恶意行为者正在分发旨在触发该漏洞的欺骗性电子表格文档。
风险缓解措施
鉴于这些漏洞的源码库严重性以及CVE-2024-7262已被确认的活跃利用,所有WPS Office用户必须尽快将软件更新到最新可用版本(12.2.0.17153或更高版本) 。此外 ,建议用户采取以下额外安全措施:
不要随意打开来源不明的文件 :特别是电子表格 、文档和其他可能包含恶意代码的文件。启用防火墙和反病毒软件 :确保这些安全工具处于最新状态,并定期扫描系统以检测和清除潜在威胁 。亿华云保持警惕 :关注WPS Office和其他常用软件的安全公告,及时应用补丁和更新 。参考来源:https://securityonline.info/wps-office-vulnerabilities-expose-200-million-users-cve-2024-7262-exploited-in-the-wild/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/788d499207.html
相关文章
大多数CISO都忽略的八个云安全问题
人工智能当企业的CISO试图在整个全球威胁环境中维持安全时,他们发现自己与各种云环境之间的关系是既爱又恨。对于许多人来说,这种关系更像是恨与厌恶的关系。云环境看似是现有运营的无缝延伸,但实际上它们由分散在企业 ...
【人工智能】
阅读更多红色警戒操作教程(提升你的策略能力,征服战争的世界)
人工智能红色警戒是一款经典的即时战略游戏,深受玩家们的喜爱。在这个游戏中,玩家需要扮演一位指挥官,建立基地、收集资源、招募部队,并与其他玩家展开激烈的战争。本文将为您详细介绍红色警戒的操作技巧和战略思路,帮助 ...
【人工智能】
阅读更多2025年网络安全事件响应全流程实践指南
人工智能说起当前的网络安全攻击事件,有几个事实必须面对:攻击越来越频繁、手段越来越复杂、规模越来越大,造成的损失也越来越多。在此背景下,做好网络安全事件响应成为现代企业数字化发展过程中不可或缺的一环。网络安全 ...
【人工智能】
阅读更多