CVE-2002-0619
CVSS7.5
发布时间 :2002-08-12 00:00:00
修订时间 :2016-10-17 22:20:53
NMC    

[原文]The Mail Merge Tool in Microsoft Word 2002 for Windows, when Microsoft Access is present on a system, allows remote attackers to execute Visual Basic (VBA) scripts within a mail merge document that is saved in HTML format, aka a "Variant of MS00-071, Word Mail Merge Vulnerability" (CVE-2000-0788).


[CNNVD]Microsoft Word邮件合并文档远程代码执行漏洞(MS02-031)(CNNVD-200208-058)

        
        Microsoft Word是Microsoft公司开发的办公系统软件。
        Microsoft Word在打开保存为HTML格式的邮件合并文档时存在漏洞,可导致嵌入到此文档的攻击者的宏代码自动执行。
        在Word邮件合并文档中通过DDE指定Access数据库作为数据资源的情况下,当用户打开存为HTML形式的邮件合并文档时,嵌入的宏代码在没有用户允许下自动执行。
        如果用户把此文档作为邮件附件或者包含在恶意WEB页面链接中,目标用户打开时就可以导致任意代码在用户系统上执行。
        需要注意的是指定的数据库需要在目标用户的本地或者网络驱动盘上,或者存储在一个可访问的UNC共享中。
        此漏洞类似Microsoft Security Bulletin MS00-071,不同的是恶意文件需要存储在HTML格式。
        

- CVSS (基础分值)

CVSS分值: 7.5 [严重(HIGH)]
机密性影响: [--]
完整性影响: [--]
可用性影响: [--]
攻击复杂度: [--]
攻击向量: [--]
身份认证: [--]

- CPE (受影响的平台与产品)

cpe:/a:microsoft:office:2000Microsoft Office 2000
cpe:/a:microsoft:office:xpMicrosoft Office XP

- OVAL (用于检测的技术细节)

未找到相关OVAL定义

- 官方数据库链接

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2002-0619
(官方数据源) MITRE
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2002-0619
(官方数据源) NVD
http://www.cnnvd.org.cn/vulnerability/show/cv_cnnvdid/CNNVD-200208-058
(官方数据源) CNNVD

- 其它链接及资源

http://marc.info/?l=bugtraq&m=102139136019862&w=2
(UNKNOWN)  BUGTRAQ  20020514 dH team & SECURITY.NNOV: A variant of "Word Mail Merge" vulnerability
http://www.iss.net/security_center/static/9077.php
(UNKNOWN)  XF  word-mail-merge-variant(9077)
http://www.microsoft.com/technet/security/bulletin/ms02-031.asp
(VENDOR_ADVISORY)  MS  MS02-031
http://www.securityfocus.com/bid/5066
(UNKNOWN)  BID  5066

- 漏洞信息

Microsoft Word邮件合并文档远程代码执行漏洞(MS02-031)
高危 输入验证
2002-08-12 00:00:00 2005-10-12 00:00:00
远程  
        
        Microsoft Word是Microsoft公司开发的办公系统软件。
        Microsoft Word在打开保存为HTML格式的邮件合并文档时存在漏洞,可导致嵌入到此文档的攻击者的宏代码自动执行。
        在Word邮件合并文档中通过DDE指定Access数据库作为数据资源的情况下,当用户打开存为HTML形式的邮件合并文档时,嵌入的宏代码在没有用户允许下自动执行。
        如果用户把此文档作为邮件附件或者包含在恶意WEB页面链接中,目标用户打开时就可以导致任意代码在用户系统上执行。
        需要注意的是指定的数据库需要在目标用户的本地或者网络驱动盘上,或者存储在一个可访问的UNC共享中。
        此漏洞类似Microsoft Security Bulletin MS00-071,不同的是恶意文件需要存储在HTML格式。
        

- 公告与补丁

        临时解决方法:
        如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:
        * 不要用Microsoft Word打开不可信文档。
        厂商补丁:
        Microsoft
        ---------
        Microsoft已经为此发布了一个安全公告(MS02-031)以及相应补丁:
        MS02-031:Cumulative Patches for Excel and Word for Windows (Q324458)
        链接:
        http://www.microsoft.com/technet/security/bulletin/MS02-031.asp

        补丁下载:
         * Office Product Updates site:
        
        http://office.microsoft.com/productupdates/default.aspx

         * Microsoft Excel 2000 for Windows:
          
         o Client Installation:
        
        http://office.microsoft.com/downloads/2000/exc0901.aspx

         o Administrative Installation:
        
        http://www.microsoft.com/office/ork/xp/journ/exc0901a.htm

         * Microsoft Excel 2002 for Windows:
          
         o Client Installation:
        
        http://office.microsoft.com/downloads/2002/exc1002.aspx

         o Administrative Installation:
        
        http://www.microsoft.com/office/ork/xp/journ/exc1002a.htm

         * Microsoft Word 2002:
          
         o Client Installation:
        
        http://office.microsoft.com/downloads/2002/wrd1004.aspx

         o Administrative Installation:
        
        http://www.microsoft.com/office/ork/xp/journ/wrd1004a.htm
 

 

关于SCAP中文社区

SCAP中文社区是国内第一个以SCAP为主题的中文开放社区。了解更多信息,请查阅[关于本站]

版权声明

CVE/CWE/OVAL均为MITRE公司的注册商标,它们的官方数据源均保存在MITRE公司的相关网站