MSRC ppDocument 模板
Microsoft 安全公告 MS17-014 - 重要
Microsoft Office 安全更新 (4013241)
发布日期:2017 年 3 月 14 日 | 更新时间:2017 年 4 月 11 日
**版本:**2.0
执行摘要
此安全更新可修复 Microsoft Office 中的多个漏洞。如果用户打开经特殊设计的 Microsoft Office 文件,则其中最严重的漏洞可能允许远程执行代码。成功利用这些漏洞的攻击者可以在当前用户的上下文中运行任意代码。与拥有管理用户权限的用户相比,帐户被配置为拥有较少系统用户权限的客户受到的影响更小。
有关这些漏洞的更多信息,请参阅受影响的软件和漏洞严重等级部分。
此安全更新修复漏洞的方式如下:
- 更正 Office 在内存中处理对象的方式
- 更改特定功能处理内存中的对象的方式
- 正确初始化受影响的变量
- 帮助确保 SharePoint 服务器正确审查 Web 请求
- 更正 Lync for Mac 2011 客户端验证证书的方式
有关这些漏洞的更多信息,请参阅漏洞信息部分。
有关此更新的更多信息,请参阅 Microsoft 知识库文章 4013241。
受影响的软件和漏洞严重等级
以下软件版本都受到影响。未列出的版本表明其支持生命周期已结束或不受影响。若要确定软件版本的支持生命周期,请参阅 Microsoft 支持生命周期。
以下严重等级假设漏洞可能造成最大影响。若要了解在此安全公告发布 30 天内漏洞被利用的可能性(相对于严重等级和安全影响),请参阅 3 月份公告摘要中的利用指数。
注意 如需了解使用安全更新程序信息的新方法,请参阅安全更新程序指南。你可以自定义视图,创建受影响软件电子数据表,并通过 RESTful API 下载数据。如需了解更多信息,请参阅安全更新指南常见问题解答。重要提醒:“安全更新程序指南”将替代安全公告。有关更多详细信息,请参阅我们的博客文章 Furthering our commitment to security updates(深化我们对安全更新程序的承诺)。
Microsoft Office 软件(表 2-1)
**受影响的软件** | [**Microsoft Office 内存损坏漏洞 – CVE-2017-0006**](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0006) | [**Microsoft Office 内存损坏漏洞 – CVE-2017-0019**](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0019) | [**Microsoft Office 内存损坏漏洞 – CVE-2017-0020**](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0020) | [**Microsoft Office 信息泄漏漏洞 - CVE-2017-0027**](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0027) | [**Microsoft Office 拒绝服务漏洞 – CVE-2017-0029**](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0029) | **替代的更新\*** |
**Microsoft Office 2007** | ||||||
[Microsoft Excel 2007 Service Pack 3](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=ca65ab31-a60f-4926-9411-bf1650919ab1) (3178676) | **重要** 远程代码执行 | 不适用 | 不适用 | **重要** 信息泄漏 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128019 |
[Microsoft Word 2007 Service Pack 3](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=7f0820b8-d862-41c4-9809-08dde15448e5) (3178683) | 不适用 | 不适用 | 不适用 | 不适用 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128025 |
**Microsoft Office 2010** | ||||||
[Microsoft Office 2010 Service Pack 2(32 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=c6996886-1bfd-4cc8-b103-d7e898a8a229) (3178686) | 不适用 | 不适用 | 不适用 | 不适用 | **重要** 拒绝服务 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128032 |
[Microsoft Office 2010 Service Pack 2(64 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=a0294339-8f6c-4c9f-aa73-c44788ce244b) (3178686) | 不适用 | 不适用 | 不适用 | 不适用 | **重要** 拒绝服务 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128032 |
[Microsoft Excel 2010 Service Pack 2(32 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=12a90368-374d-4eb9-af38-fd6da8f0dafe) (3178690) | 不适用 | 不适用 | **重要** 远程代码执行 | **重要** 信息泄漏 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128037 |
[Microsoft Excel 2010 Service Pack 2(64 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=3eeb2635-7f9e-4263-a329-38b2a99f8b7e) (3178690) | 不适用 | 不适用 | **重要** 远程代码执行 | **重要** 信息泄漏 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128037 |
[Microsoft Word 2010 Service Pack 2(32 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=e99f2cb7-2dd3-4aab-8199-8cce5e5f8982) (3178687) | 不适用 | 不适用 | 不适用 | 不适用 | **重要** 拒绝服务 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128034 |
[Microsoft Word 2010 Service Pack 2(64 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=27ae1a64-f022-409c-adcc-87b935653a42) (3178687) | 不适用 | 不适用 | 不适用 | 不适用 | **重要** 拒绝服务 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128034 |
**Microsoft Office 2013** | ||||||
[Microsoft Excel 2013 Service Pack 1(32 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=f446ebcd-e843-410e-a3eb-41bd459d1194) (3172542) | 不适用 | 不适用 | **重要** 远程代码执行 | **重要** 信息泄漏 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128008 |
[Microsoft Excel 2013 Service Pack 1(64 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=cc71b295-7c5c-42d4-a020-aabd1f1ba528) (3172542) | 不适用 | 不适用 | **重要** 远程代码执行 | **重要** 信息泄漏 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128008 |
[Microsoft Word 2013 Service Pack 1(32 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=f1cf3298-745e-440e-a4d3-168f0c42cdb4) (3172464) | 不适用 | 不适用 | 不适用 | 不适用 | **重要** 拒绝服务 | [MS16-133](https://go.microsoft.com/fwlink/?linkid=833188) 中的 3127932 |
[Microsoft Word 2013 Service Pack 1(64 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=19d33053-5b7c-46c0-8fa2-1d31edd09943) (3172464) | 不适用 | 不适用 | 不适用 | 不适用 | **重要** 拒绝服务 | [MS16-133](https://go.microsoft.com/fwlink/?linkid=833188) 中的 3127932 |
**Microsoft Office 2013 RT** | ||||||
Microsoft Excel 2013 RT Service Pack 1[1] (3172542) | 不适用 | 不适用 | **重要** 远程代码执行 | **重要** 信息泄漏 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128008 |
Microsoft Word 2013 RT Service Pack 1[1](3172464) | 不适用 | 不适用 | 不适用 | 不适用 | **重要** 拒绝服务 | [MS16-133](https://go.microsoft.com/fwlink/?linkid=833188) 中的 3127932 |
**Microsoft Office 2016** | ||||||
[Microsoft Excel 2016(32 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=ce452e9c-4666-4e23-a746-da2158821037) (3178673) | 不适用 | 不适用 | **重要** 远程代码执行 | **重要** 信息泄漏 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128016 |
[Microsoft Excel 2016(64 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=ad35e53b-2ea8-4ff9-894e-39b813f4bcdc) (3178673) | 不适用 | 不适用 | **重要** 远程代码执行 | **重要** 信息泄漏 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128016 |
[Microsoft Word 2016(32 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=9e27d598-d965-4935-bdb2-a1e11d987547) (3178674) | 不适用 | **重要** 远程代码执行 | 不适用 | 不适用 | **重要** 拒绝服务 | [MS17-002](https://go.microsoft.com/fwlink/?linkid=838332) 中的 3128057 |
[Microsoft Word 2016(64 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=aaf5192a-8e40-4674-a73b-1aa912c93c1c) (3178674) | 不适用 | **重要** 远程代码执行 | 不适用 | 不适用 | **重要** 拒绝服务 | [MS17-002](https://go.microsoft.com/fwlink/?linkid=838332) 中的 3128057 |
**Microsoft Office for Mac 2011** | ||||||
[Microsoft Excel for Mac 2011](https://go.microsoft.com/fwlink/?linkid=837729) (3198809) | 不适用 | 不适用 | 不适用 | 不适用 | 不适用 | [MS16-015](https://go.microsoft.com/fwlink/?linkid=722214) 中的 3198808 |
[Microsoft Excel for Mac 2011](https://go.microsoft.com/fwlink/?linkid=845441) (3212218) | 不适用 | 不适用 | 不适用 | **重要** 信息泄漏 | 不适用 | [MS17-014](https://go.microsoft.com/fwlink/?linkid=842278) 中的 3198809 |
[Microsoft Word for Mac 2011](https://go.microsoft.com/fwlink/?linkid=837729) (3198809) | 不适用 | 不适用 | 不适用 | 不适用 | 不适用 | [MS16-015](https://go.microsoft.com/fwlink/?linkid=722214) 中的 3198808 |
[Microsoft Word for Mac 2011](https://go.microsoft.com/fwlink/?linkid=845441) (3212218) | 不适用 | 不适用 | 不适用 | 不适用 | 不适用 | [MS16-015](https://go.microsoft.com/fwlink/?linkid=722214) 中的 3198808 |
**Microsoft Office 2016 for Mac** | ||||||
[Microsoft Office 2016 for Mac](https://go.microsoft.com/fwlink/p/?linkid=831049) | 不适用 | 不适用 | 不适用 | 不适用 | **重要** 拒绝服务 | 无 |
[Microsoft Excel 2016 for Mac](https://go.microsoft.com/fwlink/p/?linkid=831049) | 不适用 | 不适用 | **重要** 远程代码执行 | **重要** 信息泄漏 | 不适用 | 无 |
**其他 Office 软件** | ||||||
[Microsoft Office 兼容包 Service Pack 3](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=9b518a8c-5c77-4e35-bbd4-096715d127d7) (3178677) | **重要** 远程代码执行 | 不适用 | 不适用 | **重要** 信息泄漏 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128022 |
[Microsoft Office 兼容包 Service Pack 3](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=2a28280c-146c-42bf-9a9d-23a27469dd93) (3178682) | 不适用 | 不适用 | 不适用 | 不适用 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128024 |
[Microsoft Excel Viewer](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=79e5a329-a688-4c1e-894e-f9ce942c52bb) (3178680) | **重要** 远程代码执行 | 不适用 | 不适用 | 不适用 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128023 |
[Microsoft Word Viewer](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=eb818a6c-4d7a-4ca0-a4fe-48c39d604600) (3178694) | 不适用 | 不适用 | 不适用 | 不适用 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128044 |
[1]此更新程序通过 Windows 更新提供。
*“替代的更新”列仅显示一系列被取代的更新中的最新更新。有关替代的更新的完整列表,请转到 Microsoft 更新目录,搜索更新知识库文章编号,然后查看更新详细信息(替代的更新信息位于“程序包详细信息”选项卡)。
Microsoft Office 软件(表 2-2)
**受影响的软件** | [**Microsoft Office 内存损坏漏洞 – CVE-2017-0030**](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0030) | [**Microsoft Office 内存损坏漏洞 – CVE-2017-0031**](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0031) | [**Microsoft Office 内存损坏漏洞 – CVE-2017-0052**](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0052) | [**Microsoft Office 内存损坏漏洞 – CVE-2017-0053**](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0053) | [**Microsoft Office 信息泄漏漏洞 - CVE-2017-0105**](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0105) | **替代的更新\*** |
**Microsoft Office 2007** | ||||||
[Microsoft Excel 2007 Service Pack 3](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=ca65ab31-a60f-4926-9411-bf1650919ab1) (3178676) | 不适用 | 不适用 | **重要** 远程代码执行 | 不适用 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128019 |
[Microsoft Word 2007 Service Pack 3](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=7f0820b8-d862-41c4-9809-08dde15448e5) (3178683) | **重要** 远程代码执行 | **重要** 远程代码执行 | 不适用 | **重要** 远程代码执行 | **重要** 信息泄漏 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128025 |
**Microsoft Office 2010** | ||||||
[Microsoft Office 2010 Service Pack 2(32 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=c6996886-1bfd-4cc8-b103-d7e898a8a229) (3178686) | **重要** 远程代码执行 | **重要** 远程代码执行 | 不适用 | **重要** 远程代码执行 | **重要** 信息泄漏 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128032 |
[Microsoft Office 2010 Service Pack 2(64 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=a0294339-8f6c-4c9f-aa73-c44788ce244b) (3178686) | **重要** 远程代码执行 | **重要** 远程代码执行 | 不适用 | **重要** 远程代码执行 | **重要** 信息泄漏 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128032 |
[Microsoft Excel 2010 Service Pack 2(32 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=12a90368-374d-4eb9-af38-fd6da8f0dafe) (3178690) | 不适用 | 不适用 | 不适用 | 不适用 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128037 |
[Microsoft Excel 2010 Service Pack 2(64 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=3eeb2635-7f9e-4263-a329-38b2a99f8b7e) (3178690) | 不适用 | 不适用 | 不适用 | 不适用 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128037 |
[Microsoft Word 2010 Service Pack 2(32 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=e99f2cb7-2dd3-4aab-8199-8cce5e5f8982) (3178687) | **重要** 远程代码执行 | **重要** 远程代码执行 | 不适用 | **重要** 远程代码执行 | **重要** 信息泄漏 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3141542 |
[Microsoft Word 2010 Service Pack 2(64 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=27ae1a64-f022-409c-adcc-87b935653a42) (3178687) | **重要** 远程代码执行 | **重要** 远程代码执行 | 不适用 | **重要** 远程代码执行 | **重要** 信息泄漏 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3141542 |
**Microsoft Office 2013** | ||||||
[Microsoft Excel 2013 Service Pack 1(32 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=f446ebcd-e843-410e-a3eb-41bd459d1194) (3172542) | 不适用 | 不适用 | 不适用 | 不适用 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128008 |
[Microsoft Excel 2013 Service Pack 1(64 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=cc71b295-7c5c-42d4-a020-aabd1f1ba528) (3172542) | 不适用 | 不适用 | 不适用 | 不适用 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128008 |
[Microsoft Word 2013 Service Pack 1(32 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=f1cf3298-745e-440e-a4d3-168f0c42cdb4) (3172464) | 不适用 | 不适用 | 不适用 | **重要** 远程代码执行 | 不适用 | [MS16-133](https://go.microsoft.com/fwlink/?linkid=833188) 中的 3127932 |
[Microsoft Word 2013 Service Pack 1(64 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=19d33053-5b7c-46c0-8fa2-1d31edd09943) (3172464) | 不适用 | 不适用 | 不适用 | **重要** 远程代码执行 | 不适用 | [MS16-133](https://go.microsoft.com/fwlink/?linkid=833188) 中的 3127932 |
**Microsoft Office 2013 RT** | ||||||
Microsoft Excel 2013 RT Service Pack 1[1] (3172542) | 不适用 | 不适用 | 不适用 | 不适用 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128008 |
Microsoft Word 2013 RT Service Pack 1[1](3172464) | 不适用 | 不适用 | 不适用 | **重要** 远程代码执行 | 不适用 | [MS16-133](https://go.microsoft.com/fwlink/?linkid=833188) 中的 3127932 |
**Microsoft Office 2016** | ||||||
[Microsoft Excel 2016(32 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=ce452e9c-4666-4e23-a746-da2158821037) (3178673) | 不适用 | 不适用 | 不适用 | 不适用 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128016 |
[Microsoft Excel 2016(64 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=ad35e53b-2ea8-4ff9-894e-39b813f4bcdc) (3178673) | 不适用 | 不适用 | 不适用 | 不适用 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128016 |
[Microsoft Word 2016(32 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=9e27d598-d965-4935-bdb2-a1e11d987547) (3178674) | 不适用 | 不适用 | 不适用 | **重要** 远程代码执行 | 不适用 | [MS17-002](https://go.microsoft.com/fwlink/?linkid=838332) 中的 3128057 |
[Microsoft Word 2016(64 位版本)](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=aaf5192a-8e40-4674-a73b-1aa912c93c1c) (3178674) | 不适用 | 不适用 | 不适用 | **重要** 远程代码执行 | 不适用 | [MS17-002](https://go.microsoft.com/fwlink/?linkid=838332) 中的 3128057 |
**Microsoft Office for Mac 2011** | ||||||
[Microsoft Excel for Mac 2011](https://go.microsoft.com/fwlink/?linkid=837729) (3198809) | 不适用 | 不适用 | 不适用 | 不适用 | 不适用 | [MS16-015](https://go.microsoft.com/fwlink/?linkid=722214) 中的 3198808 |
[Microsoft Excel for Mac 2011](https://go.microsoft.com/fwlink/?linkid=845441) (3212218) | 不适用 | 不适用 | 不适用 | 不适用 | 不适用 | [MS17-014](https://go.microsoft.com/fwlink/?linkid=842278) 中的 3198809 |
[Microsoft Word for Mac 2011](https://go.microsoft.com/fwlink/?linkid=837729) (3198809) | **重要** 远程代码执行 | **重要** 远程代码执行 | 不适用 | 不适用 | **重要** 信息泄漏 | [MS16-015](https://go.microsoft.com/fwlink/?linkid=722214) 中的 3198808 |
[Microsoft Word for Mac 2011](https://go.microsoft.com/fwlink/?linkid=845441) (3212218) | 不适用 | 不适用 | 不适用 | 不适用 | 不适用 | [MS17-014](https://go.microsoft.com/fwlink/?linkid=842278) 中的 3198809 |
**Microsoft Office 2016 for Mac** | ||||||
[Microsoft Office 2016 for Mac](https://go.microsoft.com/fwlink/p/?linkid=831049) | 不适用 | 不适用 | 不适用 | 不适用 | 不适用 | 无 |
[Microsoft Excel 2016 for Mac](https://go.microsoft.com/fwlink/p/?linkid=831049) | 不适用 | 不适用 | 不适用 | 不适用 | 不适用 | 无 |
**其他 Office 软件** | ||||||
[Microsoft Office 兼容包 Service Pack 3](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=9b518a8c-5c77-4e35-bbd4-096715d127d7) (3178677) | 不适用 | 不适用 | **重要** 远程代码执行 | 不适用 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128022 |
[Microsoft Office 兼容包 Service Pack 3](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=2a28280c-146c-42bf-9a9d-23a27469dd93) (3178682) | **重要** 远程代码执行 | **重要** 远程代码执行 | 不适用 | **重要** 远程代码执行 | **重要** 信息泄漏 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128024 |
[Microsoft Excel Viewer](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=79e5a329-a688-4c1e-894e-f9ce942c52bb) (3178680) | 不适用 | 不适用 | **重要** 远程代码执行 | 不适用 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128023 |
[Microsoft Word Viewer](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=eb818a6c-4d7a-4ca0-a4fe-48c39d604600) (3178694) | 不适用 | 不适用 | 不适用 | **重要** 远程代码执行 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128044 |
[1]此更新程序通过 Windows 更新提供。
*“替代的更新”列仅显示一系列被取代的更新中的最新更新。有关替代的更新的完整列表,请转到 Microsoft 更新目录,搜索更新知识库文章编号,然后查看更新详细信息(替代的更新信息位于“程序包详细信息”选项卡)。
Microsoft Office Services 和 Web Apps
**受影响的软件** | [**Microsoft Office 内存损坏漏洞 – CVE-2017-0006**](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0006) | [**Microsoft Office 内存损坏漏洞 – CVE-2017-0020**](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0020) | [**Microsoft Office 信息泄漏漏洞 - CVE-2017-0027**](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0027) | [**Microsoft Office 内存损坏漏洞 – CVE-2017-0030**](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0030) | [**Microsoft Office 内存损坏漏洞 – CVE-2017-0052**](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0052) | [**Microsoft Office 信息泄漏漏洞 - CVE-2017-0105**](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0105) | **替代的更新\*** |
**Microsoft SharePoint Server 2007** | |||||||
[Microsoft SharePoint Server 2007 Service Pack 3(32 位版本)上的 Excel Services](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=684a6d69-a0ec-4b1a-83e3-650097e98330) (3178678) | **重要** 远程代码执行 | 不适用 | 不适用 | 不适用 | **重要** 远程代码执行 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3127892 |
[Microsoft SharePoint Server 2007 Service Pack 3(64 位版本)上的 Excel Services](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=1ebeb74e-9b06-4442-a1a6-b39731bb7878) (3178678) | **重要** 远程代码执行 | 不适用 | 不适用 | 不适用 | **重要** 远程代码执行 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3127892 |
**Microsoft SharePoint Server 2010** | |||||||
[Microsoft SharePoint Server 2010 Service Pack 2 上的 Excel Services](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=f4ae53ac-28ba-44fb-9a06-d14cf4d1b52b) (3178685) | 不适用 | 不适用 | **重要** 信息泄漏 | 不适用 | 不适用 | 不适用 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128029 |
[Microsoft SharePoint Server 2010 Service Pack 2 上的 Word Automation Services](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=eacae4f8-1593-42bc-8443-3717eddec51c) (3178684) | 不适用 | 不适用 | 不适用 | **重要** 远程代码执行 | 不适用 | **重要** 信息泄漏 | [MS16-070](https://go.microsoft.com/fwlink/?linkid=798377) 中的 3128026 |
**Microsoft SharePoint Server 2013** | |||||||
[Microsoft SharePoint Server 2013 Service Pack 1 上的 Excel Services](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=7082c78b-51d9-42f3-a23b-1c51126802c6) (3172431) | 不适用 | 不适用 | **重要** 信息泄漏 | 不适用 | 不适用 | 不适用 | [MS16-107](https://go.microsoft.com/fwlink/?linkid=824817) 中的 3115169 |
**Microsoft Office Web Apps 2010** | |||||||
[Microsoft Office Web Apps 2010 Service Pack 2](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=6cfa7ba7-03cc-43e4-9728-ed8b79566046) (3178689) | 不适用 | 不适用 | 不适用 | **重要** 信息泄漏 | 不适用 | **重要** 信息泄漏 | [MS16-148](https://go.microsoft.com/fwlink/?linkid=834445) 中的 3128035 |
**Microsoft Office Web Apps 2013** | |||||||
[Microsoft Office Web Apps Server 2013 Service Pack 1](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=be198e70-6f15-4ee9-8c89-119d832136cc) (3172457) | 不适用 | **重要** 远程代码执行 | 不适用 | 不适用 | 不适用 | 不适用 | [MS16-133](https://go.microsoft.com/fwlink/?linkid=833188) 中的 3127929 |
*“替代的更新程序”列仅显示一系列被取代的更新程序中最新的更新程序。有关替代的更新的完整列表,请转到 Microsoft 更新目录,搜索更新知识库文章编号,然后查看更新详细信息(替代的更新信息位于“程序包详细信息”选项卡)。
Microsoft Server 软件
**受影响的软件** | [**Microsoft SharePoint XSS 漏洞 – CVE-2017-0107**](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0107) | **替代的更新\*** |
**Microsoft SharePoint Server 2013** | ||
[Microsoft SharePoint Foundation 2013 Service Pack 1](https://www.microsoft.com/downloads/zh-cn/details.aspx?familyid=798e531e-ce1f-4eb9-bc94-ce5583c568fc) (3172540) | **重要** 特权提升 | [MS16-088](https://go.microsoft.com/fwlink/?linkid=808151) 中的 3115294 |
*“替代的更新程序”列仅显示一系列被取代的更新程序中最新的更新程序。有关替代的更新的完整列表,请转到 Microsoft 更新目录,搜索更新知识库文章编号,然后查看更新详细信息(替代的更新信息位于“程序包详细信息”选项卡)。
Microsoft 通信平台和软件
**受影响的软件** | [**Microsoft Lync for Mac 证书验证漏洞 – CVE-2017-0129**](https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2017-0129) | **替代的更新\*** |
**Microsoft Lync for Mac** | ||
[Microsoft Lync for Mac 2011](https://support.microsoft.com/zh-cn/help/4012487) (4012487) | **重要** 安全功能绕过 | 无 |
*“替代的更新”列仅显示一系列被取代的更新中的最新更新。有关替代的更新的完整列表,请转到 Microsoft 更新目录,搜索更新知识库文章编号,然后查看更新详细信息(替代的更新信息位于“程序包详细信息”选项卡)。
更新常见问题解答
这些更新程序是否包含其他任何与安全相关的功能更改?
是。除了针对本公告中所述漏洞列出的更改之外,此更新程序还包括纵深防御更新程序,可帮助改进与安全相关的功能。
我安装了 Microsoft Word 2010。为什么没有向我提供更新程序 3178686?
更新 3178686 仅适用于运行 Microsoft Office 2010 特定配置的系统。某些配置不会收到此更新。
针对未在“受影响的软件和漏洞严重等级”表中作为受影响方特别列出的软件向我提供此更新。为什么要向我提供此更新?
当更新程序修复在多个 Microsoft Office 产品之间共享或者在相同 Microsoft Office 产品的多个版本之间共享的一个组件中存在的易受攻击的代码时,此更新程序被视为适用于包含易受攻击的组件的所有受支持产品和版本。
例如,当某更新程序适用于 Microsoft Office 2007 产品时,“受影响的软件”表中可能只会特别列出 Microsoft Office 2007。不过,此更新程序可能适用于 Microsoft Word 2007、Microsoft Excel 2007、Microsoft Visio 2007、Microsoft 兼容包、Microsoft Excel Viewer 或其他任何并未在“受影响的软件”表中特别列出的 Microsoft Office 2007 产品。此外,当某更新程序适用于 Microsoft Office 2010 产品时,“受影响的软件”表中可能只会特别列出 Microsoft Office 2010。不过,此更新程序可能适用于 Microsoft Word 2010、Microsoft Excel 2010、Microsoft Visio 2010、Microsoft Visio Viewer 或其他任何并未在“受影响的软件”表中特别列出的 Microsoft Office 2010 产品。
有关此行为和建议操作的详细信息,请参阅 Microsoft 知识库文章 830335。有关更新程序可能适用的 Microsoft Office 产品列表,请参阅与特定更新程序相关的 Microsoft 知识库文章。
漏洞信息
多个 Microsoft Office 内存损坏漏洞
当 Office 软件不正确地处理内存中的对象时,Microsoft Office 软件中会存在多个远程执行代码漏洞。成功利用这些漏洞的攻击者可以在当前用户的上下文中运行任意代码。如果当前用户使用管理用户权限登录,那么攻击者就可以控制受影响的系统。攻击者可随后安装程序;查看、更改或删除数据;或者创建拥有完全用户权限的新帐户。与拥有管理用户权限的用户相比,帐户被配置为拥有较少系统用户权限的用户受到的影响更小。
漏洞攻击要求用户使用受影响的 Microsoft Office 软件版本打开一个经特殊设计的文件。在电子邮件攻击场景中,攻击者可能通过向用户发送特别生成的文件并诱导用户打开该文件以攻击漏洞。在基于 Web 的攻击场景中,攻击者可能托管网站(或利用一个接受或托管用户所提供内容的受影响网站),其中包含特定生成的文件以攻击漏洞。攻击者无法强迫用户访问此网站。相反,攻击者必须诱导用户点击链接,通常是在电子邮件或即时消息中放置诱导信息,让用户打开特别生成的文件。
请注意,预览窗格并不是这些漏洞的攻击平台。此安全更新通过更正 Office 处理内存中对象的方式来修复漏洞。
下表包含指向“常见漏洞和披露”列表中每个漏洞标准入口的链接:
漏洞标题 |
CVE 编号 |
已公开披露 |
已被利用 |
Microsoft Office 内存损坏漏洞 |
否 |
否 |
|
Microsoft Office 内存损坏漏洞 |
否 |
否 |
|
Microsoft Office 内存损坏漏洞 |
否 |
否 |
|
Microsoft Office 内存损坏漏洞 |
否 |
否 |
|
Microsoft Office 内存损坏漏洞 |
否 |
否 |
|
Microsoft Office 内存损坏漏洞 |
否 |
否 |
|
Microsoft Office 内存损坏漏洞 |
否 |
否 |
[HKEY_CURRENT_USER\Software\Microsoft\Office\16.0\Word\Security\FileBlock]
- 将 RtfFiles DWORD 值设置为 2。
- 将 OpenInProtectedView DWORD 值设置为 0。
变通办法的影响。配置了文件阻止策略但是尚未按照 Microsoft 知识库文章 922849 所述配置特殊“例外目录”的用户将无法打开以 RTF 格式保存的文档。
如何撤消变通方法
对于 Office 2016
- 以管理员身份运行 regedit.exe,然后导航到下面的子项:
[HKEY_CURRENT_USER\Software\Microsoft\Office\16.0\Word\Security\FileBlock]
- 将 RtfFiles DWORD 值设置为 0。
- 将 OpenInProtectedView DWORD 值设置为 0。
Microsoft Office 信息泄漏漏洞 - CVE-2017-0027
当 Microsoft Office 不正确地披露内存内容时,就会存在信息泄漏漏洞。利用此漏洞的攻击者可以使用这些信息来危害用户的计算机或数据。
为了利用该漏洞,攻击者可能制作一个特别的文档文件,然后诱使用户将其打开。攻击者必须知道创建该对象时所在的内存地址位置。
此更新通过更改某些函数处理内存中对象的方式来修复这个漏洞。
下表包含指向“常见漏洞和披露”列表中每个漏洞标准条目的链接:
漏洞标题 |
CVE 编号 |
已公开披露 |
已被利用 |
Microsoft Office 信息泄漏漏洞 |
否 |
否 |
漏洞标题 |
CVE 编号 |
已公开披露 |
已被利用 |
Microsoft Office 拒绝服务漏洞 |
是 |
否 |
漏洞标题 |
CVE 编号 |
已公开披露 |
已被利用 |
Microsoft Office 信息泄漏漏洞 |
否 |
否 |
漏洞标题 |
CVE 编号 |
已公开披露 |
已被利用 |
Microsoft SharePoint XSS 漏洞 |
否 |
否 |
漏洞标题 |
CVE 编号 |
已公开披露 |
已被利用 |
Microsoft Lync for Mac 证书验证漏洞 |
否 |
否 |