CVE-2018-0802

HIGH(7.8)KEVRansomwareWahrscheinlich ausgenutzt

Microsoft Office Memory Corruption Vulnerability

Beschreibung

CVE-2018-0802 ist eine hochgradige Speicherkorruptionsschwachstelle in der Formel-Editor-Komponente von Microsoft Office. Der Fehler resultiert aus einer fehlerhaften Verarbeitung von Objekten im Speicher des Formel-Editors, wodurch ein entfernter Angreifer beliebigen Code im Kontext des aktuellen Benutzers ausführen kann. Die CISA hat diese Schwachstelle in ihren Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen, was eine aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 93,89 % (99,9. Perzentil) gehört CVE-2018-0802 zu den am wahrscheinlichsten ausgenutzten Schwachstellen. Diese Schwachstelle wird häufig mit CVE-2018-0798 verkettet, um die Ausnutzungszuverlässigkeit zu erhöhen.

KEV-Informationen

Hersteller
Microsoft
Produkt
Office
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftoffice2007; 2010; 2013; 2016
microsoftoffice compatibility pack-
microsoftword2007; 2010; 2013; 2016

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-787: Out-of-bounds Write

Out-of-bounds Write ist eine Schwachstelle, bei der Software Daten über die Grenzen des vorgesehenen Puffers hinaus schreibt. Bei CVE-2018-0802 versagt der Microsoft-Office-Formel-Editor bei der ordnungsgemäßen Validierung von Speicheroperationen bei der Verarbeitung manipulierter Objekte, was zu einem Out-of-bounds-Write führt, der es einem Angreifer ermöglicht, Speicherstrukturen zu korrumpieren und beliebigen Code auszuführen.

Mehr erfahren: CWE-787 — Out-of-bounds Write

Auswirkungsanalyse

CVE-2018-0802 weist einen CVSS-3.1-Score von 7,8 (HOCH) auf, was eine ernsthafte Bedrohung für Organisationen mit betroffenen Microsoft-Office-Installationen darstellt. Die Schwachstelle erfordert einen lokalen Angriffsvektor mit geringer Komplexität, was bedeutet, dass die Ausnutzung typischerweise beim Öffnen eines manipulierten Dokuments erfolgt. Vom Angreifer werden keine Berechtigungen benötigt, jedoch ist eine Benutzerinteraktion in Form des Öffnens des Dokuments erforderlich. Eine erfolgreiche Ausnutzung führt zur vollständigen Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit und gewährt dem Angreifer volle Codeausführungsrechte im Kontext des aktuellen Benutzers. Der EPSS-Score von 93,89 % im 99,9. Perzentil bestätigt nahezu sichere Ausnutzungsaktivität, und das Verkettungspotenzial mit CVE-2018-0798 macht diese Schwachstelle besonders gefährlich in gezielten Angriffskampagnen gegen Office-Benutzer.

Exploit-Reifegrad

CVE-2018-0802 wird durch die Aufnahme in den CISA-Katalog der bekannten ausgenutzten Schwachstellen als aktiv ausgenutzt bestätigt, mit einer Behebungsfrist bis zum 03.05.2022. Öffentlicher Exploit-Code ist verfügbar für CVE-2018-0802 über mehrere Quellen, darunter GitHub (rxwx), 0patch-Analyse und Check Point Research. Der EPSS-Score von 93,89 % (99,9. Perzentil) deutet auf nahezu sichere aktive Ausnutzung hin. Diese Schwachstelle wird häufig mit CVE-2018-0798 verkettet, einer weiteren Speicherkorruptionsschwachstelle im Formel-Editor, um eine hochzuverlässige Exploit-Kette für gezielte Angriffe zu schaffen.

Behebung

  1. Microsoft-Sicherheitsupdates sofort anwenden gemäß der CISA-KEV-Kataloganweisung. Installieren Sie Patches vom Microsoft Security Response Center für alle betroffenen Office-Installationen.
  2. Überprüfen Sie, dass alle Instanzen betroffener Produkte aktualisiert wurden, einschließlich Microsoft Office 2007, 2010, 2013 und 2016, Microsoft Office Compatibility Pack sowie Microsoft Word 2007, 2010, 2013 und 2016.
  3. Deaktivieren oder entfernen Sie die Formel-Editor-Komponente (EQNEDT32.EXE) als Zwischenmaßnahme durch Änderung des COM-Kompatibilitäts-Registry-Schlüssels oder durch Verweigern der Ausführungsberechtigungen für die Binärdatei. Microsoft hat den Formel-Editor in späteren Updates dauerhaft entfernt.
  4. Implementieren Sie Dokument-Sandboxing und E-Mail-Anhangsscanning, um bösartige Office-Dokumente mit Formel-Editor-Exploits zu erkennen und zu blockieren, bevor sie Endbenutzer erreichen.
  5. Überprüfen Sie Endpoint-Protokolle auf Kompromittierungsindikatoren, einschließlich anomaler Kindprozesse von EQNEDT32.EXE, verdächtigem Office-Dokumentverhalten und unerwarteter Netzwerkverbindungen von Office-Anwendungen.

Technische Details

CVE-2018-0802 zielt auf die Formel-Editor-Komponente (EQNEDT32.EXE) in Microsoft Office ab, einen veralteten Out-of-Process-COM-Server, der ursprünglich im Jahr 2000 geschrieben und ohne Address Space Layout Randomization (ASLR) oder Data Execution Prevention (DEP) kompiliert wurde. Die Schwachstelle ist ein Out-of-bounds-Write, der auftritt, wenn der Formel-Editor ein speziell präpariertes Dokument mit fehlerhaften Objekten verarbeitet, wodurch ein Angreifer beliebige Daten über die zugewiesenen Puffergrenzen hinaus schreiben kann. Der CVSS-Vektorstring CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt lokale Ausnutzung (typischerweise über Dokumentöffnung) mit geringer Komplexität, ohne Berechtigungsanforderungen, aber mit erforderlicher Benutzerinteraktion. Diese Schwachstelle ist von CVE-2018-0797 und CVE-2018-0812 verschieden, teilt aber die gleiche Grundursache in der Formel-Editor-Speicherverarbeitungslogik, und bietet in Verkettung mit CVE-2018-0798 Angreifern mehrere Ausnutzungspfade für zuverlässige Codeausführung.

Häufig gestellte Fragen

Wird CVE-2018-0802 aktiv ausgenutzt?

Ja. CVE-2018-0802 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen aufgeführt, was eine aktive Ausnutzung bestätigt. Mehrere öffentliche Exploit-Repositories und Proof-of-Concept-Code sind verfügbar, und der EPSS-Score von 93,89 % (99,9. Perzentil) bestätigt nahezu sichere Ausnutzungsaktivität.

Welche Produkte sind von CVE-2018-0802 betroffen?

CVE-2018-0802 betrifft die Formel-Editor-Komponente in Microsoft Office 2007, 2010, 2013 und 2016, sowie Microsoft Office Compatibility Pack und Microsoft Word 2007, 2010, 2013 und 2016.

Wie behebe ich CVE-2018-0802?

Wenden Sie die Sicherheitsupdates vom Januar 2018 von Microsoft für alle betroffenen Office-Produkte an. Deaktivieren oder entfernen Sie zusätzlich die Legacy-Formel-Editor-Komponente (EQNEDT32.EXE), um die Angriffsfläche vollständig zu eliminieren. Microsoft hat den Formel-Editor in späteren Updates dauerhaft entfernt.

Wie schwerwiegend ist CVE-2018-0802?

CVE-2018-0802 hat einen CVSS-3.1-Score von 7,8 (HOCH). Mit einem EPSS-Score im 99,9. Perzentil, öffentlich verfügbarem Exploit-Code und bestätigter aktiver Ausnutzung ist dies eine äußerst schwerwiegende Schwachstelle, die sofortiges Patching erfordert.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score87.42%
EPSS-Perzentil99.7%

Daten

Veröffentlicht10. Januar 2018
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.