
Zaiflikdan jabrlanuvchini hujjatni ochishga va o’rnatilgan videoni bosishga aldash orqali foydalanish mumkin.
Cymulate tadqiqotchilari Microsoft Word dasturida ixtiyoriy kodni masofadan turib bajarish imkonini beruvchi muhim zaiflikni aniqladilar. Ushbu zaiflikdan jabrlanuvchilarni zararli hujjatni ochishga va o’rnatilgan videoni bosishga aldash orqali foydalanish mumkin. Muammo Office 2016 va undan oldingi versiyalari video kontentni qanday boshqarishi bilan bog’liq. Hujumchilar ushbu zaiflikdan fishing hujumlarida foydalanishlari, jabrlanuvchilarga o’rnatilgan YouTube videolari (yoki boshqa har qanday onlayn video) bilan hujjatlarni yuborishlari, ularni fonda ishlaydigan HTML yoki JavaScript kodi sifatida niqoblashlari mumkin.
Hujumni amalga oshirish uchun tajovuzkorlar videoni Word hujjatiga joylashtiradilar, document.xml nomli XML faylini tahrirlaydilar va video havolasini kodni bajarish uchun Internet Explorer yuklab olish menejerini o’rnatilgan fayl bilan ochadigan o’zgartirilgan foydali yuklama bilan almashtiradilar.
Tadqiqotchilarning fikriga ko’ra, eng katta tahdid XML faylida yotadi. Hujumchilar embeddedHTML parametrini o’zgartirishi mumkin, shunda videoning suzuvchi kadri ma’lum bir HTML yoki JavaScript kodiga yo’naltiriladi.
Zaiflik uchun rasmiy yechim yo’q va uni ekspluatatsiya qilishdan himoya qilishning yagona yo’li – o’rnatilgan videolarga ega fayllarni blokirovka qilishni yoqishdir. Ko’rinishidan, Microsoft yamoq chiqarmaydi, chunki dasturiy ta’minot mo’ljallanganidek ishlaydi. «Mahsulot HTMLni mo’ljallanganidek to’g’ri talqin qiladi va boshqa shunga o’xshash mahsulotlar bilan bir xil tamoyillar asosida ishlaydi», deb aytadi The Register kompaniyaning katta direktori Jeff Jonsning so’zlaridan iqtibos keltiradi.