![]() | CAIS-ALR-25052000Vulnerabilidade no MS Office 2000 UA ActiveX Control [CAIS, 25.05.2000, revisão 01] Motivação Sendo que existe um grande numero de usuários Microsoft, o CAIS gostaria de orientar aos usuários do pacote Microsoft Office 2000 sobre uma vulnerabilidade encontrada neste e que pode representar grandes riscos. Impacto Esta vulnerabilidade permite que usuários maldosos utilizem este controle ActiveX erroneamente marcado como sendo "seguro" ('safe for scripting') e injetem código malicioso nele, com o intuito de comprometer seu sistema. Detalhes O ActiveX é uma tecnologia usada tipicamente para fazer download de código executável através da Internet. Este código é 'empacotado' em um único arquivo chamado "controle ActiveX". De certa forma, os controles ActiveX podem ser comparados aos plug-ins do Netscape, no entanto, enquanto os plug-ins do Netscape são manualmente instalados, os controles ActiveX sao automaticamente carregados e instalados quando necessários e automaticamente apagados quando não são mais requeridos. Por esta razão é importante que exista uma alta confiança no autor do controle. Dentre as características destes controles podemos mencionar que eles podem ser assinados, o que da a certeza que o controle ActiveX é de autoria de quem diz ser. Os controles podem ser assinados pela própria Microsoft ou por outras entidades. Uma outra característica é que os controles podem ser "safe for scripting", significando que ele é um código seguro, o qual não pode ser usado por usuários maliciosos para comprometer seu sistema. A falha recentemente encontrada consiste na existência de um controle ActiveX, especificamente o Microsoft Office 2000 UA, que vem erroneamente marcado como "safe for scripting" e, pior, devidamente assinado pela Microsoft. Assim, sendo que este código não é "seguro", usuários maldosos podem utiliza-lo para injetar código malicioso nele e comprometer seu sistema. A titulo de ilustração, é possível por exemplo desligar os avisos de execução de macros e eventualmente permitir a entrada de um macro malicioso. Esta vulnerabilidade pode ser explorada carregando um código HTML via navegação web, mensagem de newsgroup ou por e-mail. Sistemas afetados Os sistemas atingidos são aqueles que utilizam Internet Explorer e componentes do Microsoft Office 2000, tais como: Word 2000, Excel 2000, PowerPoint 2000, Access 2000, Photodraw 2000, FrontPage 2000, Project 2000, Outlook 2000, Publisher 2000, Works 2000 Suite. Solução A solução para corrigir esta vulnerabilidade é a aplicação da atualização "Office 2000 Security Update", disponível na seguinte Adicionalmente, sabendo que muitas aplicações de e-mail oferecem a facilidade de acionar o navegador web, recomenda-se fortemente desabilitar a opção de execução de linguagens de scripts no seu cliente de mail.
Leitura adicional recomendada Microsoft Office 2000 UA ActiveX Control Incorrectly Marked "Safe for Scripting" Security Advisory: Microsoft Office 2000 UA Control Scripting Microsoft Security Bolletin (MS00-034) | ![]() Contato com o Cais: +55 (19) 3787-3300 |