Kerngegevens
- Leverancier
- Microsoft
- Producten
- Microsoft 365 Apps
- Microsoft Office
- Microsoft Office Long Term Servicing Channel
- Microsoft Outlook
- Soort software
- besturingssysteem
- Getroffen versies
- Microsoft Office 2019
- Microsoft Office Long Term Servicing Channel 2021
- Microsoft Outlook 2013, 2016
- Oplossing
- Nog geen oplossing
- Opgeloste versie
- Nog geen update
- Gepubliceerd
- 11 juli 2023
- Op de KEV-lijst sinds
- 11 juli 2023
- Laatst bijgewerkt
- 11 juli 2023
Simpel uitgelegd
Wat is er aan de hand?
Dit lek stamt al uit 2023 en wordt nu opnieuw misbruikt. Het gaat om een fout in Microsoft Outlook waardoor een beveiligingsfunctie omzeild kan worden. De ernst is hoog (8,8). Een aanvaller kan het lek via het netwerk uitbuiten, maar daarvoor moet jij of een andere gebruiker wel iets doen, bijvoorbeeld iets openen.
Wie loopt risico?
Vooral oudere, niet bijgewerkte of niet meer ondersteunde systemen lopen risico. Het gaat om Outlook 2013 en 2016, Office 2019, Office LTSC 2021 en Microsoft 365 Apps. Oude versies krijgen vaak geen updates meer. Gebruik je zo'n installatie nog, bijvoorbeeld op een vergeten computer of server, dan is die extra kwetsbaar.
Wat moet je doen?
Nog geen update beschikbaar
De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.
Ga na of je het product nog gebruikt
Controleer op al je computers en servers of Outlook 2013, Outlook 2016, Office 2019, Office LTSC 2021 of Microsoft 365 Apps nog in gebruik is. Let ook op systemen die je lang niet hebt aangeraakt.
Installeer de update van Microsoft
Werk Outlook en Office bij volgens het advies van Microsoft. Dit staat in de beveiligingsmelding van het Microsoft Security Response Center voor CVE-2023-35311.
Vervang of schakel af als er geen update is
Is er voor jouw versie geen update beschikbaar, stop dan met het gebruik van het product. Vervang het door een versie die nog wel updates krijgt.
Beperk de blootstelling
Kun je een oud systeem niet direct vervangen, schermen het dan zoveel mogelijk af van internet. Wees extra voorzichtig met e-mails en bijlagen van onbekende afzenders.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
CVE-2023-35311 is een omzeiling van een beveiligingsfunctie in Microsoft Outlook, gepubliceerd op 11 juli 2023. De fout valt onder CWE-367, een race condition tussen het controleren en het gebruiken van een resource (TOCTOU). De CVSS 3.1-vector (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) wijst op een aanval via het netwerk met lage complexiteit. Er zijn geen rechten nodig, maar wel handelen van de gebruiker. Vertrouwelijkheid, integriteit en beschikbaarheid kunnen alle drie sterk worden geraakt. CISA nam het lek op in de KEV-catalogus vanwege actief misbruik, met 1 augustus 2023 als deadline voor Amerikaanse overheidsinstanties.
CVSS-vector (versie 3.1, basisscore 8,8, bron: NVD)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-367 · Race condition tussen controle en gebruik (TOCTOU)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 15,5%
- Aanvalscode openbaar
- Ja
- Op de KEV-lijst van CISA
- Sinds 11 juli 2023
- Deadline van CISA
- 1 augustus 2023
- Gebruikt door ransomwaregroepen
- Niet bekend