CVE-2020-16947
Microsoft Outlook 远程代码执行漏洞
- 已发布
- 2020年10月16日
- 已更新
- 2024年8月4日
- 分配 CNA
- microsoft
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H中 · 未来 30 天
- 百分位
- 98.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
<p>Microsoft Outlook 软件因无法正确处理内存中的对象,因而存在一个远程代码执行漏洞。成功利用该漏洞的攻击者可以在目标用户的上下文中运行任意代码。如果目标用户以管理用户权限登录,攻击者便可控制受影响的系统。攻击者随后可以安装程序;查看、更改或删除数据;或创建具有完全用户权限的新帐户。与使用管理用户权限操作的用户相比,其帐户在系统上配置的用户权限较少的用户可能受到的影响较小。</p> <p>利用该漏洞需要用户使用受影响的 Microsoft Outlook 软件版本打开特制文件。在电子邮件攻击场景中,攻击者可通过向用户发送特制文件并诱使用户打开该文件来利用该漏洞。在基于 Web 的攻击场景中,攻击者可以托管一个网站(或利用一个接受或托管用户提供内容的已入侵网站),该网站包含旨在利用该漏洞的特制文件。攻击者无法强迫用户访问该网站。相反,攻击者必须诱使用户点击链接(通常通过在电子邮件或即时消息中设置诱饵),然后诱使他们打开特制文件。</p> <p>请注意,在受影响产品表中严重性被标记为“严重”(Critical) 的情况下,预览窗格 (Preview Pane) 是一个攻击向量。</p> <p>此安全更新通过更正 Outlook 处理内存中对象的方式来解决该漏洞。</p>
来源
2CVE-2020-16947的概念验证漏洞利用,这是Microsoft Outlook远程代码执行漏洞,由格式错误的HTML内容触发,导致堆缓冲区溢出和远程代码执行。
- CVE-2020-16947漏洞利用
Outlook 2019 远程命令执行
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。