RNP - Rede Nacional de Ensino e Pesquisa
 
Segurança de redes 
 

Vulnerabilidade de Execução de Código no Microsoft PowerPoint

Microsoft Security Advisory (922970)

[CAIS, 19.07.2006-11:19, revisão 01]


O CAIS está repassando o alerta da Microsoft, intitulado "Vulnerability in PowerPoint Could Allow Remote Code Execution (922970)", que trata de uma vulnerabilidade crítica recém-descoberta no Microsoft PowerPoint.

Através de um arquivo PowerPoint especialmente construído, um atacante pode executar código arbitrário em uma máquina vulnerável com os direitos do usuário que abrir o arquivo em questão.

É importante ressaltar que a vulnerabilidade em questão está sendo explorada atualmente e que o fabricante ainda não oferece correção. Abaixo segue uma lista de malwares que já exploram esta vulnerabilidade em especifico:

  • Backdoor.Bifrose.F (trojan)
  • Trojan.PPDropper.B (dropper)
  • BKDR_BIFROSE.DS (trojan)
  • TROJ_MDROPPER.AS (dropper)
  • BackDoor-CEP (trojan)
  • Exploit-PPT.b (exploit)
  • Troj/Edepol-C (trojan)
  • Bifrose.UZ (trojan)
  • Backdoor.Win32.Bifrose.uz (trojan)
  • Backdoor:Win32/Bifrose!E029 (trojan)
  • W32/Bifrose.UZ (trojan)
  • Trojan.Riler.F (trojan)
  • Trojan.PPDropper.C. (dropper)

Sistemas afetados

  • Microsoft PowerPoint 2003
  • Microsoft PowerPoint 2002
  • Microsoft PowerPoint 2000

Formas de Mitigação

As seguintes ações podem ser tomadas para evitar e reduzir o impacto da vulnerabilidade em questão:

  • Nunca abrir documentos do PowerPoint provenientes de fontes não confiáveis, se possível verificar se o arquivo enviado deve mesmo ser aberto.
  • Abrir arquivos PowerPoint no Microsoft PowerPoint Viewer 2003, que não é vulnerável.
  • Manter o anti-vírus sempre atualizado. Assinaturas para este tipo de ataque já estão disponíveis.
  • O Microsoft Security Response Center informa que o Windows Live Security Center foi atualizado para detectar este tipo de ataque. O URL de acesso ao Security Center pode ser encontrado na seção "Mais Informacoes" deste alerta.

Correções disponíveis

Ainda não existem correcões oferecidas pelo fabricante para a vulnerabilidade em questão. As correções devem fazer parte do próximo ciclo mensal da Microsoft, em 8 de Agosto de 2006.


Mais Informações


Identificador CVE (http://cve.mitre.org): CVE-2006-3590


O CAIS recomenda que os administradores mantenham seus sistemas e aplicativos sempre atualizados, de acordo com as últimas versões e correções oferecidas pelos fabricantes.



Centro de Atendimento a Incidentes de Segurança

Consulta em alertas

 


Contato com o Cais:

+55 (19) 3787-3300
+55 (19) 3787-3301

cais@cais.rnp.br


Chave PGP pública do Cais