خانه » CVE-2025-21390

CVE-2025-21390

آسیب‌پذیری اجرای کد از راه دور در مایکروسافت اکسل

توسط Vulnerbyte_Alerts

چکیده

یک آسیب‌پذیری در مایکروسافت اکسل شناسایی شده است. این آسیب‌پذیری بخشی ناشناخته از برنامه را تحت تأثیر قرار می‌دهد و به دلیل سرریز Heap (Heap-based Overflow) رخ می‌دهد. امکان اجرای حمله از راه دور وجود دارد. توصیه می‌شود که برای رفع این مشکل، به‌روزرسانی منتشر شده را اعمال کنید.

توضیحات

یک آسیب‌پذیری در مایکروسافت اکسل شناسایی شده است. ایجاد تغییرات در ورودی منجر به آسیب‌پذیری سرریز Heap می‌شود. برای اعلام این مشکل از CWE-122 استفاده شده است. شرایط سرریز Heap نوعی سرریز بافر است، که در آن بافر قابل نوشتن در بخش Heapحافظه تخصیص داده می‌شود، که معمولاً به این معنی است که بافر از طریق روال‌هایی مانند malloc() تخصیص یافته است. این آسیب‌پذیری می‌تواند بر محرمانگی، یکپارچگی و دسترس‌پذیری سیستم تأثیر بگذارد.

اکسپلویت این آسیب پذیری به راحتی ممکن است. حمله می‌تواند از راه دور انجام شود. برای اکسپلویت نیاز به هیچ‌گونه احراز هویتی نیست. موفقیت در اکسپلویت نیازمند تعامل کاربر از طرف قربانی است.

اسکنر آسیب‌پذیری Nessus یک افزونه با شناسه 216138 ارائه کرده است که به شناسایی وجود این آسیب‌پذیری در محیط هدف کمک می‌کند (به‌روزرسانی‌های امنیتی برای سرور آنلاین مایکروسافت آفیس، فوریه ۲۰۲۵).

CVSS

Score Severity Version Vector String
7.8 HIGH 3.1 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C

 لیست محصولات آسیب پذیر

Versions Platforms Product
affected from 1.0.0 before 16.0.10416.20058 Unknown Office Online Server
affected from 19.0.0 before https://aka.ms/OfficeSecurityReleases 32-bit Systems, x64-based Systems Microsoft Office 2019
affected from 16.0.1 before https://aka.ms/OfficeSecurityReleases 32-bit Systems, x64-based Systems Microsoft 365 Apps for Enterprise
affected from 16.0.1 before 16.94.25020927 Unknown Microsoft Office LTSC for Mac 2021
affected from 16.0.1 before https://aka.ms/OfficeSecurityReleases x64-based Systems, 32-bit Systems Microsoft Office LTSC 2021
affected from 1.0.0 before https://aka.ms/OfficeSecurityReleases 32-bit Systems, x64-based Systems Microsoft Office LTSC 2024
affected from 1.0.0 before 16.94.25020927 Unknown Microsoft Office LTSC for Mac 2024
affected from 16.0.0.0 before 16.0.5487.1000 32-bit Systems, x64-based Systems Microsoft Excel 2016

 لیست محصولات بروز شده

Product Impact Max Severity Build Number
Microsoft Excel 2016 (64-bit edition) Remote Code Execution Important 16.0.5487.1000
Microsoft Excel 2016 (64-bit edition) Remote Code Execution Important 16.0.5487.1000
Microsoft Excel 2016 (32-bit edition) Remote Code Execution Important 16.0.5487.1000
Microsoft Excel 2016 (32-bit edition) Remote Code Execution Important 16.0.5487.1000
Microsoft Office LTSC for Mac 2024 Remote Code Execution Important 16.94.25020927
Microsoft Office LTSC 2024 for 64-bit editions Remote Code Execution Important https://aka.ms/OfficeSecurityReleases
Microsoft Office LTSC 2024 for 32-bit editions Remote Code Execution Important https://aka.ms/OfficeSecurityReleases
Microsoft Office LTSC 2021 for 32-bit editions Remote Code Execution Important https://aka.ms/OfficeSecurityReleases
Microsoft Office LTSC 2021 for 64-bit editions Remote Code Execution Important https://aka.ms/OfficeSecurityReleases
Microsoft Office LTSC for Mac 2021 Remote Code Execution Important 16.94.25020927
Microsoft 365 Apps for Enterprise for 64-bit Systems Remote Code Execution Important https://aka.ms/OfficeSecurityReleases
Microsoft 365 Apps for Enterprise for 32-bit Systems Remote Code Execution Important https://aka.ms/OfficeSecurityReleases
Microsoft Office 2019 for 64-bit editions Remote Code Execution Important https://aka.ms/OfficeSecurityReleases
Microsoft Office 2019 for 32-bit editions Remote Code Execution Important https://aka.ms/OfficeSecurityReleases
Office Online Server Remote Code Execution Important 16.0.10416.20058

نتیجه گیری

اعمال به‌روزرسانی منتشر شده می‌تواند این مشکل را برطرف کند.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-21390
  2. https://www.cvedetails.com/cve/CVE-2025-21390/
  3. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-21390
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-21390
  5. https://vuldb.com/?id.295322
  6. https://nvd.nist.gov/vuln/detail/CVE-2025-21390
  7. https://cwe.mitre.org/data/definitions/122.html

همچنین ممکن است دوست داشته باشید

پیام بگذارید