RNP - Rede Nacional de Ensino e Pesquisa
 
Segurança de redes 
 

Duas Vulnerabilidades Zero-Day no Microsoft Word

Alerta do CAIS 20061212

[CAIS, 12.12.2006-19:00, revisão 01]


O CAIS gostaria de alertar sobre a descoberta de duas vulnerabilidades no Microsoft Word consideradas Zero-Day, ou seja, nenhuma correção estava disponível no momento da divulgação das vulnerabilidades. É bom observar que estas duas vulnerabilidades não foram corrigidas pelo último ciclo mensal de correções da Microsoft, divulgado em 12 de Dezembro.

Tanto a vulnerabilidade divulgada em 5 de Dezembro pelo Microsoft Security Advisory 929433 quanto a vulnerabilidade divulgada em 10 de Dezembro pelo Microsoft Security Response Center (MSRC) permitem a execução de código arbitrário.

Um atacante poderia explorar ambas as vulnerabilidades pela criação e divulgação de um arquivo Word com uma seqüência de caracteres (string) especifica, o que pode corromper a memória do sistema afetado e permitir a execução de código arbitrário no sistema.

Já existe disponível na Internet código malicioso capaz de explorar estas vulnerabilidades. Assim, o CAIS recomenda fortemente que as medidas paliativas indicadas na seção "Correções Disponíveis" sejam adotadas.


Sistemas afetados:

  • Microsoft Word 2000
  • Microsoft Word 2002
  • Microsoft Word 2003
  • Microsoft Word XP
  • Microsoft Word Viewer 2003
  • Microsoft Word 2004 para Mac
  • Microsoft Word 2004 v. X para Mac
  • Microsoft Works 2004
  • Microsoft Works 2005
  • Microsoft Works 2006

Correções disponíveis:

Não há correções disponíveis no momento. Entretanto, recomenda-se adotar as seguintes medidas paliativas:

  • Implemente a ferramenta Office Document Open Confirmation Tool (seção mais informações)
  • Não abra ou salve arquivos Word recebidos de fontes não confiáveis, ou recebidas inesperadamente de fontes confiáveis
  • Um ataque bem sucedido daria ao atacante os mesmos privilégios administrativos do usuário que abriu o arquivo Word malicioso. Reduza os privilégios dos usuários em seu computador ou rede
  • A exploração desta vulnerabilidade se dá apos a abertura de um arquivo Word malicioso. Assim, avisar os usuários sobre este risco minimiza as chances de exploração bem sucedida

Mais informações:


Identificador CVE (http://cve.mitre.org): CVE-2006-5994


O CAIS recomenda que os administradores mantenham seus sistemas e aplicativos sempre atualizados, de acordo com as últimas versões e correções oferecidas pelos fabricantes.

O CAIS Alerta também é oferecido no formato RSS/RDF:
http://www.rnp.br/cais/alertas/rss.xml



Centro de Atendimento a Incidentes de Segurança

Consulta em alertas

 


Contato com o Cais:

+55 (19) 3787-3300
+55 (19) 3787-3301

cais@cais.rnp.br


Chave PGP pública do Cais