CERT-FI haavoittuvuustiedote 056/2003
4.9.2003
Haavoittuvuuksia Microsoft-toimistosovelluksissa
Microsoft Word on tekstinkäsittelyohjelmisto. Microsoft Word -ohjelmisto sisältää tuen makrokomennoille. Microsoft Word -ohjelmistosta on löytynyt haavoittuvuus, joka liittyy makrokomentojen tarkistustoimintoon. Hyökkääjän voi olla mahdollista ohittaa makrokomentojen tarkistustoiminto muotoilemalla tietyntyyppinen Microsoft Word -tiedosto ja suorittaa näin kohdetietojärjestelmässä omia komentojaan sen hetkisen käyttäjän oikeuksin. Microsoft on luokitellut tämän haavoittuvuuden Important-luokkaan.
Microsoft WordPerfect -muunninta (converter) käytetään mm. Microsoft Office -toimistosovelluksissa. Sen tarkoitus on luoda Microsoft Office -toimistosovelluksille mahdollisuus käsitellä Corel WordPerfect -ohjelmistolla luotuja tiedostoja. Microsoft WordPerfect -muuntimesta on löytynyt puskuriylivuoto-haavoittuvuus, jota hyväksikäyttämällä hyökkääjällä voi olla mahdollisuus suorittaa kohdetietojärjestelmässä omia komentojaan sen hetkisen käyttäjän oikeuksin. Microsoft on luokitellut tämän haavoittuvuuden Important-luokkaan.
Microsoft WordPerfect -muuntimen haavoittuvuuteen on julkisesti saatavilla oleva hyväksikäyttömenetelmä.
HAAVOITTUVAT OHJELMISTOT:
Microsoft Word makrokomentojen tarkistustoiminnon haavoittuvuudelle alttiita tietojärjestelmiä ovat ne, joissa käytetään seuraavia ohjelmistoja:
-
Microsoft Word 97
-
Microsoft Word 98 (J)
-
Microsoft Word 2000
-
Microsoft Word 2002
-
Microsoft Works Suite 2001
-
Microsoft Works Suite 2002
-
Microsoft Works Suite 2003
Microsoft WordPerfect -muuntimen haavoittuvuudelle alttiita tietojärjestelmiä ovat ne, joissa käytetään seuraavia ohjelmistoja:
-
Microsoft Office 97
-
Microsoft Office 2000
-
Microsoft Office XP
-
Microsoft Word 98 (J)
-
Microsoft FrontPage 2000
-
Microsoft FrontPage 2002
-
Microsoft Publisher 2000
-
Microsoft Publisher 2002
-
Microsoft Works Suite 2001
-
Microsoft Works Suite 2002
-
Microsoft Works Suite 2003
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä Microsoft Word -ohjelmiston makrokomentojen tarkistustoiminnon haavoittuvuudelle altis tietojärjestelmä korjaustiedostolla, joka on ladattavissa osoitteesta:
http://www.microsoft.com/technet/security/bulletin/MS03-035.asp
Päivitä Microsoft WordPerfect -muuntimen haavoittuvuudelle altis tietojärjestelmä korjaustiedostolla, joka on ladattavissa osoitteesta:
http://www.microsoft.com/technet/security/bulletin/MS03-036.asp
LISÄTIETOA:
http://www.microsoft.com/technet/security/bulletin/MS03-035.asp
http://www.microsoft.com/technet/security/bulletin/MS03-036.asp
PÄIVITYSHISTORIA:
4.9.2003, kello 0.00 Julkaistu
10.9.2003: Toinen versio julkaistu: Lisätty tieto julkisesti saatavilla olevasta Microsoft WordPerfect -muuntimen haavoittuvuuden hyväksikäyttömenetelmästä.
| Sivua päivitetty 20.09.2010 |
|
 |
Tulostusversio |