Уязвимости Microsoft Office: CVE, БДУ ФСТЭК и мониторинг
Уязвимости Microsoft Office из реестра БДУ ФСТЭК: 888 записей. CVE, CVSS-оценки и сроки устранения по приказу ФСТЭК №117.
Уязвимости Microsoft Office из БДУ ФСТЭК
Показаны уязвимости с подтверждённой эксплуатацией (KEV, EPSS ≥ 10%, exploit). Всего в БДУ: 888.
Уязвимость компонента MSCOMCTL.OCX пакета программ Microsoft Office, системы управления реляционными базами данных Microsoft SQL Server, программного средства для систем электронной коммерции Microso
Уязвимость пакета программ Microsoft Office, вызванная выходом операции за границы буфера в памяти, позволяющая нарушителю выполнить произвольный код
Уязвимость операционной системы Windows и пакета программ Microsoft Office, позволяющая нарушителю выполнить произвольный код
Уязвимость операционных систем Windows и пакетов программ Microsoft Office, связанная с ошибками при обработке входных данных, позволяющая нарушителю выполнить произвольный код
Уязвимость почтового клиента Microsoft Outlook, связанная с раскрытием информации, позволяющая нарушителю повысить свои привилегии
Уязвимость пакета программ Microsoft Office Web Apps, позволяющая злоумышленнику выполнить произвольный код c привилегиями текущего пользователя
Уязвимость пакета программ Microsoft Office, позволяющая злоумышленнику выполнить произвольный код c привилегиями текущего пользователя
Уязвимость редактора математических формул и уравнений текстового редактора Microsoft Word, пакета программ Microsoft Office и пакета обеспечения совместимости Microsoft Office Compatibility Pack, поз
Уязвимость почтового клиента Microsoft Outlook, связанная с ошибками при обработке входных данных, позволяющая нарушителю выполнить произвольный код
Уязвимость редактора математических формул и уравнений текстового редактора Microsoft Word, пакета программ Microsoft Office и пакета обеспечения совместимости Microsoft Office Compatibility Pack, тек
Почему важно отслеживать уязвимости Microsoft Office
Microsoft Office (Word, Excel, PowerPoint, Outlook) — один из главных векторов атак через фишинг и вредоносные документы. Среди уязвимостей Office в БДУ ФСТЭК — сотни с KEV-статусом: RCE через макросы VBA, эксплуатация OLE-объектов, уязвимости в обработке RTF и OOXML. Типичный сценарий: сотрудник открывает вложение из фишингового письма — уязвимость в Word даёт атакующему доступ к рабочей станции и далее во внутреннюю сеть. Microsoft выпускает патчи ежемесячно (Patch Tuesday), но для организаций с ГИС и КИИ критичен контроль установки обновлений на все рабочие станции.
Сроки устранения по приказу ФСТЭК №117
Приказ ФСТЭК №117 (п. 38) устанавливает сроки устранения уязвимостей в зависимости от уровня критичности. Отсчёт начинается с момента выявления уязвимости в инфраструктуре оператора. Методика КЗИ дополнительно контролирует: уязвимости с опубликованным патчем не должны оставаться неустранёнными более 30 дней (для устройств на периметре) или 90 дней (для внутренних систем).
CVSS 9.0–10.0
24 часа
CVSS 7.0–8.9
7 дней
CVSS 4.0–6.9
30 дней
CVSS 0.1–3.9
Плановое
Полезные ресурсы
Автоматизируйте мониторинг уязвимостей Microsoft Office
SGRC-платформа КиберОснова: синхронизация с БДУ ФСТЭК, расчёт SLA, уведомления.