Microsoft Word apresenta vulnerabilidades do tipo UAF

Falha use-after-free permite que invasor acesse memória depois que ela foi liberada, o que pode causar um crash no programa, permitir execução de código remoto completo ou arbitrário

Compartilhar:

Durante os últimos meses, o FortiGuard Labs da Fortinet descobriu e relatou algumas falhas de use-after-free (UAF) encontradas em diferentes versões do Microsoft Word. Estas vulnerabilidades foram corrigidas nas atualizações de segurança de janeiro e março, respectivamente. Essas manchas são classificadas como críticos/ importantes e, como sempre, é recomendado que os usuários atualizem o Microsoft Office o mais rápido possível.

 

Use-after-free refere-se à uma vulnerabilidade que permite que um invasor acesse a memória depois que ela foi liberada, o que pode causar a falha de um programa, permitir a execução de código arbitrário ou até mesmo permitir a execução remota completa de código.

 

A seguir estão alguns detalhes das vulnerabilidades do UAF encontradas no MS Word:

 

CVE-2018-0922 (afeta o MS Word 2007)

 

Esta falha use-after-free ocorre quando o Word tenta analisar um arquivo RTF malformado. Com um arquivo RTF criado especificamente, que inclui uma palavra de controle “listoverride” falsa que leva à confusão do tipo, um invasor remoto pode explorar essa vulnerabilidade para executar código arbitrário no contexto do usuário atual.

 

CVE-2018-0797 (afeta o MS Word 2010 e versões posteriores)

 

Outra falha de use-after-free ocorreu quando o Word tentou analisar um arquivo RTF malformado com palavras de controle de folha de estilo falsas. Com um arquivo RTF especialmente criado, um invasor remoto pode explorar essa vulnerabilidade para executar um código arbitrário no contexto do usuário atual. Esse problema é classificado como crítico, já que é muito provável de ser explorado.

 

Destaques

Colunas & Blogs

Conteúdos Relacionados

Security Report | Overview

OpenClaw inaugura era dos agentes autônomos e amplia riscos de ciberataques, alerta pesquisa

Especialistas apontam que a plataforma OpenClaw reflete uma mudança de paradigma: assistentes de IA agora operam com permissões corporativas, criando...
Security Report | Overview

Redes sociais concentraram quase 80% dos anúncios, páginas e perfis falsos em 2025

Estudo da Serasa Experian identificou 37.845 anúncios, perfis, páginas e aplicativos falsos ao longo de 2025, que buscavam induzir usuários...
Security Report | Overview

Carnaval Online em Salvador traz WiFi com Segurança para foliões

A Prefeitura soteropolitana, em parceria com a Fortinet, implementa um sistema de conectividade e Segurança Cibernética para o Carnaval da...
Security Report | Overview

Palo Alto Networks conclui aquisição da CyberArk focada em IA Segura

Companhia de Cibersegurança integrará plataforma de Segurança unificada para identidades humanas, de máquinas e de agentes