Excel 曝Power Query安全漏洞

近日,Mimecast 威胁中心的安全研究人员,发现了微软 Excel 电子表格应用程序的一个新漏洞,获致 1.2 亿用户易受网络攻击。其指出,该安全漏洞意味着攻击者可以利用 Excel 的 Power Query 查询工具,在电子表格上启用远程动态数据交换(DDE),并控制有效负载。此外,Power Query 还能够用于将恶意代码嵌入数据源并进行传播。

(图自:Mimecast,via BetaNews)

Mimecast 表示,Power Query 提供了成熟而强大的功能,且可用于执行通常难以被检测到的攻击类型。

令人担忧的是,攻击者只需引诱受害者打开一个电子表格,即可发起远程 DDE 攻击,而无需用户执行任何进一步的操作或确认。

对于这项发现,Ofir Shlomo 在一篇博客文章中写到:Power Query 是一款功能强大且可扩展的商业智能(BI)工具,用户可将其与电子表格或其它数据源集成,比如外部数据库、文本文档、其它电子表格或网页等。链接源时,可以加载数据、并将之保存到电子表格中,或者动态地加载(比如打开文档时)。

Mimecast 威胁中心团队发现,Power Query 还可用于发起复杂的、难以检测的攻击,这些攻击结合了多个方面。

借助 Power Query,攻击者可以将恶意内容嵌入到单独的数据源中,然后在打开时将内容加载到电子表格中,恶意代码可用于删除和执行可能危及用户计算机的恶意软件。

作为协调漏洞披露(CVD)的一部分,Mimecast 与微软合作,来鉴定操作是否是 Power Query 的预期行为,以及相应的解决方案。

遗憾的是,微软并没有发布针对 Power Query 的漏洞修复程序,而是提供一种解决方案来缓解此问题。

原文地址:https://www.cnblogs.com/probemark/p/11223308.html

时间: 2024-10-16 19:25:44

Excel 曝Power Query安全漏洞的相关文章

Excel Power Query经典应用之二维表转一维表

Excel Power Query经典应用之二维表转一维表 将一个二维表格转为一维表格,是我们经常要做的事,目的是为了将数据做更好的分析.但Excel普通的转换的方式却比较麻烦.不过不用担心.利用Excel的Power Query功能,可以实现秒转. 了解更多新技能,扫描关注微信公众号 大话office

power query(获取与转换):excel数据整理的新利器

在excel 2016版本中,"数据"选项卡下新内置了一个叫"获取与转换"组的功能.看起来简简单单的几个功能命令,真正应用起来,却别有洞天. 这个叫"获取与转换"的组,其实就是power query,什么是power query,不知道的自己去百度.回到这个功能上来说.为什么我要大力推荐这个"获取与转换"功能.因为它实在太强大了.甚至可以在excel中专门开辟一个研究方向.那到底这是一个什么样的功能?从字面意思理解,获取:就是

Excel power query 逆透视

一.选择逆透视的表, 二.power query从表添加进入编辑器 三.选择需要逆透视的表,点击逆透视 结果: 逆透视,按照列名与对应值进行降维.

Power BI Power Query 排名1 非连续排名

如下图所示,我有100个分数的数值,现需要对其进行排名处理.很久之前我有写过一篇有关Access里排名处理方式的博文Access SQL实现连续及不连续Rank排名,这一次我将其转换为使用Power Query来进行类似的排名操作. 首先我们来实现非连续排名,非连续排名最终排出来的名次的数字是非连续的,假如第1名1人,第2名有2人,那么名次为3的人事不存在的,而只有从第4名开始.这种模式的计算逻辑是:对于某一个得分而言,其名次为大于当前分数的所有人的个数+1 1.首先我们将Excel表数据导入到

细节决定成败--记初学Power Query之分组汇总问题解决

在今天用手头资料联系PQ时,出现含税金额项完全是数字格式的,分组汇总求和提示有错误值,错误提示:DataFormat.Error.无法转换为Number.详细信息q.各种百度居然搜不到类似PQ的解决方法.碰巧加入曾老师的"Excel Power Query交流群"受到启发,居然是添加条件列之前的那一列的格式没统一导致汇总依据列的连贯错误.还好最后测试解决.强烈建议以后的各位PQ处理数据前先确认各列数据的属性,再进行相关的运算汇总. 原文地址:https://blog.51cto.com

1.大道至简的数据处理工具(Power Query)

如果你不想学复杂的函数,如果不想学更难的VBA.但你想把数据处分分析工作做好.那么,来吧!这套课程将是你最好的选择.远离繁杂,回归简单与智能化. 先来看看power query 怎么做些什么.先来展示一下效果图.

Power BI Python 在Power BI Desktop中Python代码如何使用Power Query数据

通过Power BI Python 在Power BI Desktop中使用Python导入数据这篇文章,我们知道了Power BI如何获取Python脚本中的导入数据.那么反过来如何在Python中使用Power Query中的数据了? 首先我们进入Power Query管理器界面,通过新建一个空查询,并建立一个1到100的列表,再将其转换为表 随后我们依次点击"转换/运行Python脚本" 在脚本对话框中,输入如下所示的代码: dataset.insert(1,"add_

发现一号店首页曝出重大XSS漏洞,在IE8,IE9,IE10上均有此漏洞

发现一号店首页曝出XSS漏洞,在IE8,IE9,IE10上均有此漏洞 1.进入一号店首页: http://www.yhd.com 2.搜索第一个字符串或者第二个字符串: 第一个: 第二个: (这里说明下,第一个字符和第二个字符都是单引号,第三个字符是双引号,接着!--) 搜索页面: 3.在IE8,IE9,IE10上按下搜索键 页面跳转到: http://wz.cn/?p=test_cookie=1; abtest=68; guid=YY4T47H26NXG2JTP38FW93E9JX4TPRC5

Excel 2016 Power View选项卡不显示的问题

https://zhuanlan.zhihu.com/p/43543442 PowerView是Excel中的Power系列插件之一,可以基于excel制作交互式仪表板. 初学者在使用Power View中经常会遇到一些问题,今天我们总结大家最常遇到的前3个问题: Top1 如何加载出Power View选项卡 对于专业版Excel用户,使用Power View需要在加载项中先进行勾选激活. 依次选择“文件”→ “选项” → “加载项” → 选择“COM加载项” → 转到(不是“确定”噢) 在弹