CVE-2020-16947
Vulnerabilità di esecuzione di codice in remoto in Microsoft Outlook
- Pubblicato
- 16 ott 2020
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- microsoft
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 98,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
<p>Esiste una vulnerabilità di esecuzione di codice in modalità remota nel software Microsoft Outlook quando il software non riesce a gestire correttamente gli oggetti in memoria. Un utente malintenzionato che sfrutta con successo la vulnerabilità potrebbe eseguire codice arbitrario nel contesto dell'utente di destinazione. Se l'utente di destinazione ha effettuato l'accesso con diritti amministrativi, un utente malintenzionato potrebbe assumere il controllo del sistema interessato. Potrebbe quindi installare programmi; visualizzare, modificare o eliminare dati; o creare nuovi account con pieni diritti utente. Gli utenti i cui account sono configurati con meno diritti utente sul sistema potrebbero essere meno colpiti rispetto a quelli che operano con diritti amministrativi.</p> <p>Lo sfruttamento della vulnerabilità richiede che un utente apra un file appositamente predisposto con una versione interessata del software Microsoft Outlook. In uno scenario di attacco tramite posta elettronica, un utente malintenzionato potrebbe sfruttare la vulnerabilità inviando il file appositamente predisposto all'utente e convincendolo ad aprirlo. In uno scenario di attacco basato sul web, un utente malintenzionato potrebbe ospitare un sito web (o sfruttare un sito compromesso che accetta o ospita contenuti forniti dall'utente) contenente un file appositamente predisposto progettato per sfruttare la vulnerabilità. Un utente malintenzionato non avrebbe alcun modo per costringere gli utenti a visitare il sito web. Dovrebbe invece convincerli a fare clic su un collegamento, in genere tramite un'esca in un'e-mail o in un messaggio istantaneo, e poi convincerli ad aprire il file appositamente predisposto.</p> <p>Si noti che, dove la gravità è indicata come Critica nella tabella Prodotti interessati, il riquadro di anteprima è un vettore di attacco.</p> <p>L'aggiornamento della sicurezza risolve la vulnerabilità correggendo il modo in cui Outlook gestisce gli oggetti in memoria.</p>
Fonti
2Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.