NVD Vulnerability Detail
Search Exploit, PoC
CVE-2015-2503
Summary

Microsoft Access 2007 SP3, Excel 2007 SP3, InfoPath 2007 SP3, OneNote 2007 SP3, PowerPoint 2007 SP3, Project 2007 SP3, Publisher 2007 SP3, Visio 2007 SP3, Word 2007 SP3, Office 2007 IME (Japanese) SP3, Access 2010 SP2, Excel 2010 SP2, InfoPath 2010 SP2, OneNote 2010 SP2, PowerPoint 2010 SP2, Project 2010 SP2, Publisher 2010 SP2, Visio 2010 SP2, Word 2010 SP2, Pinyin IME 2010, Access 2013 SP1, Excel 2013 SP1, InfoPath 2013 SP1, OneNote 2013 SP1, PowerPoint 2013 SP1, Project 2013 SP1, Publisher 2013 SP1, Visio 2013 SP1, Word 2013 SP1, Excel 2013 RT SP1, OneNote 2013 RT SP1, PowerPoint 2013 RT SP1, Word 2013 RT SP1, Access 2016, Excel 2016, OneNote 2016, PowerPoint 2016, Project 2016, Publisher 2016, Visio 2016, Word 2016, Skype for Business 2016, and Lync 2013 SP1 allow remote attackers to bypass a sandbox protection mechanism and gain privileges via a crafted web site that is accessed with Internet Explorer, as demonstrated by a transition from Low Integrity to Medium Integrity, aka "Microsoft Office Elevation of Privilege Vulnerability."

Publication Date Nov. 11, 2015, 8:59 p.m.
Registration Date Jan. 26, 2021, 2:47 p.m.
Last Update Nov. 21, 2024, 11:27 a.m.
CVSS2.0 : HIGH
Score 9.3
Vector AV:N/AC:M/Au:N/C:C/I:C/A:C
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C)
完全性への影響(I)
可用性への影響(A)
Get all privileges. いいえ
Get user privileges いいえ
Get other privileges いいえ
User operation required はい
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:microsoft:word:2013:sp1:*:*:*:*:*:*
cpe:2.3:a:microsoft:onenote:2010:sp2:*:*:*:*:*:*
cpe:2.3:a:microsoft:publisher:2016:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:powerpoint:2013:sp1:*:*:rt:*:*:*
cpe:2.3:a:microsoft:project_server:2013:sp1:*:*:*:*:*:*
cpe:2.3:a:microsoft:infopath:2010:sp2:*:*:*:*:*:*
cpe:2.3:a:microsoft:word:2016:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:access:2013:sp1:*:*:*:*:*:*
cpe:2.3:a:microsoft:onenote:2013:sp1:*:*:rt:*:*:*
cpe:2.3:a:microsoft:powerpoint:2010:sp2:*:*:*:*:*:*
cpe:2.3:a:microsoft:powerpoint:2016:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:excel:2013:sp1:*:*:*:*:*:*
cpe:2.3:a:microsoft:project:2007:sp3:*:*:*:*:*:*
cpe:2.3:a:microsoft:visio:2016:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:excel:2016:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:word:2013:sp1:*:*:rt:*:*:*
cpe:2.3:a:microsoft:infopath:2007:sp3:*:*:*:*:*:*
cpe:2.3:a:microsoft:visio:2013:sp1:*:*:*:*:*:*
cpe:2.3:a:microsoft:project_server:2010:sp2:*:*:*:*:*:*
cpe:2.3:a:microsoft:infopath:2013:sp1:*:*:*:*:*:*
cpe:2.3:a:microsoft:onenote:2013:sp1:*:*:*:*:*:*
cpe:2.3:a:microsoft:powerpoint:2013:sp1:*:*:*:*:*:*
cpe:2.3:a:microsoft:publisher:2013:sp1:*:*:*:*:*:*
cpe:2.3:a:microsoft:lync:2013:sp1:*:*:*:*:*:*
cpe:2.3:a:microsoft:visio:2007:sp3:*:*:*:*:*:*
cpe:2.3:a:microsoft:onenote:2016:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:access:2016:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:powerpoint:2007:sp3:*:*:*:*:*:*
cpe:2.3:a:microsoft:skype_for_business:2016:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:excel:2013:sp1:*:*:rt:*:*:*
cpe:2.3:a:microsoft:access:2010:sp2:*:*:*:*:*:*
cpe:2.3:a:microsoft:publisher:2010:sp2:*:*:*:*:*:*
cpe:2.3:a:microsoft:word:2010:sp2:*:*:*:*:*:*
cpe:2.3:a:microsoft:project:2016:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:visio:2010:sp2:*:*:*:*:*:*
cpe:2.3:a:microsoft:access:2007:sp3:*:*:*:*:*:*
cpe:2.3:a:microsoft:publisher:2007:sp3:*:*:*:*:*:*
cpe:2.3:a:microsoft:onenote:2007:sp3:*:*:*:*:*:*
cpe:2.3:a:microsoft:excel:2007:sp3:*:*:*:*:*:*
cpe:2.3:a:microsoft:excel:2010:sp2:*:*:*:*:x86:*
cpe:2.3:a:microsoft:word:2007:sp3:*:*:*:*:*:*
cpe:2.3:a:microsoft:excel:2010:sp2:*:*:*:*:x64:*
cpe:2.3:a:microsoft:pinyin_ime:2010:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:office_2007_ime:sp3:*:*:ja:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
複数の Microsoft 製品におけるサンドボックスの保護メカニズムを回避される脆弱性
Title 複数の Microsoft 製品におけるサンドボックスの保護メカニズムを回避される脆弱性
Summary

複数の Microsoft 製品には、サンドボックスの保護メカニズムを回避され、権限を取得される脆弱性が存在します。 マイクロソフトセキュリティ情報には、この脆弱性は「Microsoft Office の特権の昇格の脆弱性」と記載されています。

Possible impacts 第三者により、Internet Explorer でアクセスされた巧妙に細工された Web サイトを介して、サンドボックスの保護メカニズムを回避され、権限を取得される可能性があります。
Solution

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date Nov. 10, 2015, midnight
Registration Date Nov. 13, 2015, 11:40 a.m.
Last Update Nov. 13, 2015, 11:40 a.m.
Affected System
マイクロソフト
Microsoft Access 2007 SP3
Microsoft Access 2010 SP2 (32 ビット版)
Microsoft Access 2010 SP2 (64 ビット版)
Microsoft Access 2013 SP1 (32 ビット版)
Microsoft Access 2013 SP1 (64 ビット版)
Microsoft Access 2016 (32 ビット版)
Microsoft Access 2016 (64 ビット版)
Microsoft Excel 2007 SP3
Microsoft Excel 2010 SP2 (32 ビット版)
Microsoft Excel 2010 SP2 (64 ビット版)
Microsoft Excel 2013 RT SP1
Microsoft Excel 2013 SP1 (32 ビット版)
Microsoft Excel 2013 SP1 (64 ビット版)
Microsoft Excel 2016 (32 ビット版)
Microsoft Excel 2016 (64 ビット版)
Microsoft InfoPath 2007 SP3
Microsoft InfoPath 2010 SP2 (32 ビット版)
Microsoft InfoPath 2010 SP2 (64 ビット版)
Microsoft InfoPath 2013 SP1 (32 ビット版)
Microsoft InfoPath 2013 SP1 (64 ビット版)
Microsoft Lync 2013 SP1 (32 ビット) (Skype for Business)
Microsoft Lync 2013 SP1 (64 ビット) (Skype for Business)
Microsoft Lync Basic 2013 SP1 (32 ビット) (Skype for Business Basic)
Microsoft Lync Basic 2013 SP1 (64 ビット) (Skype for Business Basic)
Microsoft Office 2007 IME (日本語) SP3
Microsoft OneNote 2007 SP3
Microsoft OneNote 2010 SP2 (32 ビット版)
Microsoft OneNote 2010 SP2 (64 ビット版)
Microsoft OneNote 2013 RT SP1
Microsoft OneNote 2013 SP1 (32 ビット版)
Microsoft OneNote 2013 SP1 (64 ビット版)
Microsoft OneNote 2016 (32 ビット版)
Microsoft OneNote 2016 (64 ビット版)
Microsoft Pinyin IME 2010 (32 ビット版)
Microsoft Pinyin IME 2010 (64 ビット版)
Microsoft PowerPoint 2007 SP3
Microsoft PowerPoint 2010 SP2 (32 ビット版)
Microsoft PowerPoint 2010 SP2 (64 ビット版)
Microsoft PowerPoint 2013 RT SP1
Microsoft PowerPoint 2013 SP1 (32 ビット版)
Microsoft PowerPoint 2013 SP1 (64 ビット版)
Microsoft PowerPoint 2016 (32 ビット版)
Microsoft PowerPoint 2016 (64 ビット版)
Microsoft Project 2007 SP3
Microsoft Project 2010 SP2 (32 ビット版)
Microsoft Project 2010 SP2 (64 ビット版)
Microsoft Project 2013 SP1 (32 ビット版)
Microsoft Project 2013 SP1 (64 ビット版)
Microsoft Project 2016 (32 ビット版)
Microsoft Project 2016 (64 ビット版)
Microsoft Publisher 2007 SP3
Microsoft Publisher 2010 SP2 (32 ビット版)
Microsoft Publisher 2010 SP2 (64 ビット版)
Microsoft Publisher 2013 SP1 (32 ビット版)
Microsoft Publisher 2013 SP1 (64 ビット版)
Microsoft Publisher 2016 (32 ビット版)
Microsoft Publisher 2016 (64 ビット版)
Microsoft Visio 2007 SP3
Microsoft Visio 2010 SP2 (32 ビット版)
Microsoft Visio 2010 SP2 (64 ビット版)
Microsoft Visio 2013 SP1 (32 ビット版)
Microsoft Visio 2013 SP1 (64 ビット版)
Microsoft Visio 2016 (32 ビット版)
Microsoft Visio 2016 (64 ビット版)
Microsoft Word 2007 SP3
Microsoft Word 2010 SP2 (32 ビット版)
Microsoft Word 2010 SP2 (64 ビット版)
Microsoft Word 2013 RT SP1
Microsoft Word 2013 SP1 (32 ビット版)
Microsoft Word 2013 SP1 (64 ビット版)
Microsoft Word 2016 (32 ビット版)
Microsoft Word 2016 (64 ビット版)
Skype for Business 2016 (32 ビット)
Skype for Business 2016 (64 ビット)
Skype for Business Basic 2016 (32 ビット)
Skype for Business Basic 2016 (64 ビット)
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2015年11月13日]
  掲載
Feb. 17, 2018, 10:37 a.m.