RNP - Rede Nacional de Ensino e Pesquisa
 
Segurança de redes 
 

CAIS-ALR-25052000

Vulnerabilidade no MS Office 2000 UA ActiveX Control

[CAIS, 25.05.2000, revisão 01]


Motivação

Sendo que existe um grande numero de usuários Microsoft, o CAIS gostaria de orientar aos usuários do pacote Microsoft Office 2000 sobre uma vulnerabilidade encontrada neste e que pode representar grandes riscos.

Impacto

Esta vulnerabilidade permite que usuários maldosos utilizem este controle ActiveX erroneamente marcado como sendo "seguro" ('safe for scripting') e injetem código malicioso nele, com o intuito de comprometer seu sistema.

Detalhes

O ActiveX é uma tecnologia usada tipicamente para fazer download de código executável através da Internet.

Este código é 'empacotado' em um único arquivo chamado "controle ActiveX". De certa forma, os controles ActiveX podem ser comparados aos plug-ins do Netscape, no entanto, enquanto os plug-ins do Netscape são manualmente instalados, os controles ActiveX sao automaticamente carregados e instalados quando necessários e automaticamente apagados quando não são mais requeridos. Por esta razão é importante que exista uma alta confiança no autor do controle.

Dentre as características destes controles podemos mencionar que eles podem ser assinados, o que da a certeza que o controle ActiveX é de autoria de quem diz ser. Os controles podem ser assinados pela própria Microsoft ou por outras entidades.

Uma outra característica é que os controles podem ser "safe for scripting", significando que ele é um código seguro, o qual não pode ser usado por usuários maliciosos para comprometer seu sistema.

A falha recentemente encontrada consiste na existência de um controle ActiveX, especificamente o Microsoft Office 2000 UA, que vem erroneamente marcado como "safe for scripting" e, pior, devidamente assinado pela Microsoft.

Assim, sendo que este código não é "seguro", usuários maldosos podem utiliza-lo para injetar código malicioso nele e comprometer seu sistema. A titulo de ilustração, é possível por exemplo desligar os avisos de execução de macros e eventualmente permitir a entrada de um macro malicioso.

Esta vulnerabilidade pode ser explorada carregando um código HTML via navegação web, mensagem de newsgroup ou por e-mail.

Sistemas afetados

Os sistemas atingidos são aqueles que utilizam Internet Explorer e componentes do Microsoft Office 2000, tais como: Word 2000, Excel 2000, PowerPoint 2000, Access 2000, Photodraw 2000, FrontPage 2000, Project 2000, Outlook 2000, Publisher 2000, Works 2000 Suite.

Solução

A solução para corrigir esta vulnerabilidade é a aplicação da atualização "Office 2000 Security Update", disponível na seguinte

URL: http://www.microsoft.com/downloads/details.aspx?familyid=1e9388cc-76fa-40cf-a84a-6284f5a15533&displaylang=en

Adicionalmente, sabendo que muitas aplicações de e-mail oferecem a facilidade de acionar o navegador web, recomenda-se fortemente desabilitar a opção de execução de linguagens de scripts no seu cliente de mail.

  • Aos usuários de versões anteriores do MS Outlook 2000 recomenda-se desabilitar a opção "Scripts Ativos" ("Active Scripting") no item "Restrição de Zona" ("Restricted Zone"). Lembra-se que esta solução só será efetiva se for realizada em conjunto com a atualização anteriormente mencionada.
  • Os usuários da ferramenta de e-mail MS Outlook 2000 podem aplicar a atualização disponível na seguinte URL: http://www.officeupdate.com/2000/downloadDetails/Out2ksec.htm que permitirá não apenas configurar a "Restrição de Zona" conforme indicado anteriormente, mas também protegerá da exploração de outras falhas de segurança recentemente divulgadas.
  • Se você usa o Internet Explorer (IE) como navegador Web, recomenda-se desabilitar o JavaScript ou qualquer outra linguagem de script no cliente de e-mail, de forma que se impeça o acionamento automático do IE.

Leitura adicional recomendada

Microsoft Office 2000 UA ActiveX Control Incorrectly Marked "Safe for Scripting"
http://www.cert.org/advisories/CA-2000-07.html

Security Advisory: Microsoft Office 2000 UA Control Scripting
http://www.l0pht.com/advisories/msoua.txt

Microsoft Security Bolletin (MS00-034)
http://www.microsoft.com/technet/security/bulletin/ms00-034.mspx



Centro de Atendimento a Incidentes de Segurança

Consulta em alertas

 


Contato com o Cais:

+55 (19) 3787-3300
+55 (19) 3787-3301

cais@cais.rnp.br


Chave PGP pública do Cais