PT-2022-1946 · Kingsoft · Wps Office

Tomohisa Hasegawa

·

Publicado

2022-01-06

·

Atualizado

2022-03-23

·

CVE-2022-25969

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
WPS Office versão 10.8.0.6186
Descrição
O problema está relacionado ao carregamento inseguro de bibliotecas de ligação dinâmica (DLLs), como a VERSION.DLL, pelo instalador do WPS Office. Isso permite que um invasor execute código arbitrário com os privilégios do usuário que invocou o instalador, podendo levar à escalada de privilégios.
Recomendações
Para o WPS Office versão 10.8.0.6186, considere restringir a execução do instalador até que uma versão segura esteja disponível e evite usar o instalador em sistemas sensíveis para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Uncontrolled Search Path Element

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-01503
CVE-2022-25969

Produtos afetados

Wps Office