CVE-2019-14422
高已发布
在 TortoiseSVN 1.12.1 中发现了一个问题。Tsvncmd: URI 处理程序允许对 Excel 工作簿执行自定义的 diff 操作,该操作可能被用来打开远程工作簿,且不受宏安全设置的保护,从而执行任意代码。tsvncmd:command:diff?path:[file1]?path2:[file...
- 已发布
- 2019年8月15日
- 已更新
- 2024年8月5日
- 分配 CNA
- mitre
- 观察到的证据
- 2019年8月14日
初级CVSS
8.8/ 10高
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H13.9%
中 · 未来 30 天
- 百分位
- 96.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在 TortoiseSVN 1.12.1 中发现了一个问题。Tsvncmd: URI 处理程序允许对 Excel 工作簿执行自定义的 diff 操作,该操作可能被用来打开远程工作簿,且不受宏安全设置的保护,从而执行任意代码。`tsvncmd:command:diff?path:[file1]?path2:[file2]` URI 将根据文件扩展名对 [file1] 和 [file2] 执行自定义的 diff。对于 xls 文件,它将使用 wscript 执行脚本 diff-xls.js,该脚本会打开这两个文件进行分析,而不会发出任何宏安全警告。攻击者可以通过将宏病毒放入网络驱动器来利用此漏洞,并强制受害者打开这些工作簿并执行其中的宏。
来源
1Vulnerability-Lab · windows · 2019年8月14日
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。