脆弱性プラットフォーム
- AI
ホーム
POC
再現済み
インテリジェンス
統計
料金
その他
APIドキュメント
注目のAI POC
赏金情报
恶意软件包
購入
概要
検索
日本語
中文
English
日本語
テーマ
デフォルト
アニメピンク
リッチな気分
ログイン
目標達成
すべての支援者に感謝 — 100%達成しました!
目標: 1000 CNY · 調達済み:
1336
CNY
100%
コーヒーを一杯おごる
ホーム
CVE-2009-3135
神龙十问摘要
CVE-2009-3135
— 神龙十问 AI 深度分析摘要
更新日 2026-05-08
本页是神龙十问 AI 深度分析的
摘要版
。完整版(更长回答、追问、相关漏洞)需
登录查看 →
Q1
这个漏洞是什么?(本质+后果)
🚨 **本质**:Word 解析畸形 **FIB (File Information Block)** 时发生 **栈缓冲区溢出**。💥 **后果**:攻击者可 **完全控制** 受影响系统,导致数据泄露、篡改或创建新账户。
Q2
根本原因?(CWE/缺陷点)
🔍 **缺陷点**:微软 Office Word 在处理包含 **畸形 FIB 结构** 的特制 Word 文件时,缺乏足够的边界检查,导致 **基于栈的缓冲区溢出**。
Q3
影响谁?(版本/组件)
🛡️ **影响对象**:**Microsoft Office Word**(微软 Office 套件中的文字处理软件)。具体受影响版本未在数据中明确列出,但涉及该组件的所有旧版本。
Q4
黑客能干啥?(权限/数据)
💻 **黑客能力**: - **完全控制** 系统。 - **安装程序**。 - **查看、更改或删除** 数据。 - **创建** 拥有完全用户权限的新账户。
Q5
利用门槛高吗?(认证/配置)
🚪 **利用门槛**:中等。攻击者需诱导用户打开 **特制的 Word 文件**。无需认证,但依赖 **社会工程学**(诱骗点击)。低权限用户受影响较小,但管理员账户风险极高。
Q6
有现成Exp吗?(PoC/在野利用)
📦 **Exp/PoC**:数据中 **pocs 字段为空**,未提供现成 PoC。但存在多个第三方安全公告(如 VUPEN, Secunia),暗示 **在野利用** 或详细利用技术已公开。
Q7
怎么自查?(特征/扫描)
🔎 **自查方法**: - 检查是否运行 **旧版 Microsoft Office Word**。 - 扫描文档中是否包含 **畸形 FIB 结构**。 - 参考 **OVAL** 定义 (oval:org.mitre.oval:def:6555) 进行合规性检查。
Q8
官方修了吗?(补丁/缓解)
🩹 **官方修复**:数据中未直接提供补丁链接,但引用了 **Microsoft OVAL 定义** 和多个安全厂商建议(Secunia, VUPEN),表明官方已发布 **安全更新/补丁**。
Q9
没补丁咋办?(临时规避)
⚠️ **临时规避**: - **禁用宏** 或限制文档编辑。 - 避免打开来源不明的 Word 文件。 - 使用 **低权限账户** 日常办公,减少攻击面。
Q10
急不急?(优先级建议)
🔥 **优先级**:**高**。CVSS 向量虽未提供,但描述指出可 **完全控制系统**,属于远程代码执行类高危漏洞,建议 **立即更新补丁**。
继续浏览
漏洞详情
完整 AI 分析(登录)
n/a