CERT-FI haavoittuvuustiedote 077/2003
12.11.2003
Haavoittuvuus Microsoft Word ja Microsoft Excel -ohjelmistoissa
| |
|
|
| Kohde: |
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- paikallisesti
- etäkäyttö
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
- ongelman rajoittaminen
|
Lisätietoja |
Microsoft Excel -taulukkolaskentaohjelmistossa on haavoittuvuus, joka mahdollistaa makrokomennoille määritellyn turvallisuusmääritysten ohittamisen. Tietyllä tavalla laadittuun Excel-tiedostoon liitetyt makrokomennot suoritetaan automaattisesti, riippumatta turvallisuusmäärityksistä. Makrot suoritetaan tiedoston avaajan oikeuksilla.
Microsoft Word -tekstinkäsittelyohjelmistossa on puskurinylivuotohaavoittuvuus liittyen makrojen nimille varattuihin datakenttiin. Haavoittuvuus mahdollistaa hyökkääjän oman ohjelmakoodin suorittamisen.
Molemmat haavoittuvuudet edellyttävät aktivoituakseen vihamielisen Excel- tai Word-dokumentin avaamista haavoittuvassa tietojärjestelmässä.
Microsoft on luokitellut haavoittuvuuden Important-luokkaan
HAAVOITTUVAT OHJELMISTOT:
Seuraavat Microsoft Excel - tai Word-ohjelmistoversiot ovat haavoittuvia ilman turvallisuustiedotteen MS03-050 mukaista turvallisuuspäivitystä:
-
Microsoft Excel 97, 2000. 2002
-
Microsoft Word 97, 98(J), 2000, 2002
-
Microsoft Works Suite 2001, 2002, 2003, 2004
Seuraavat Microsoft Excel- tai Word-ohjelmistoversiot eivät ole Microsoftin mukaan haavoittuvia:
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
-
Älä avaa tuntemattomista lähteistä saapuvia Excel- tai Word -dokumentteja joiden turvallisuudesta et ole varma
-
Päivitä haavoittuvat ohjelmistot Microsoftin turvallisuustiedotteen MS03-050 mukaisesti. Huomioi päivitysten vaatima ohjelmiston peruspäivitystaso.
LISÄTIETOA:
http://www.microsoft.com/security/security_bulletins/20031111_office.asp
http://www.microsoft.com/technet/security/bulletin/MS03-050.asp
PÄIVITYSHISTORIA:
12.11.2003: Julkaistu
| Sivua päivitetty 30.07.2007 |
|
 |
Tulostusversio |