| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 12 juillet 2006 No CERTA-2006-ALE-007-002 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité dans
Microsoft Excel
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2006-ALE-007 |
Une gestion de version détaillée se trouve à la fin de ce document.
Une vulnérabilité non corrigée dans Microsoft Excel permettrait à un utilisateur mal intentionné de faire exécuter du code arbitraire ou de provoquer un déni de service sur la machine d'un utilisateur ouvrant un fichier au format xls.
Une vulnérabilité de nature pour le moment inconnue dans Microsoft Excel permettrait à un utilisateur mal intentionné d'exécuter du code arbitraire ou de provoquer un déni de service. Cette vulnérabilité ferait l'objet d'une utilisation par du code malveillant véhiculé via du pourriel ( « spam » ) sur l'Internet. Elle est exploitable par le biais d'un fichier xls construit de façon particulière. Cependant, l'attaque ne peut aboutir que si l'utilisateur décide d'ouvrir le fichier Excel.
HKEY_CURRENT_USER\Software\Microsoft\Office\11.0\Excel\Resiliency
(si cette clef n'existe pas, la créer) ;HKEY_CURRENT_USER\Software\Microsoft\Office\11.0\Excel\Resiliency
(si cette clef n'existe pas, la créer) ;NB: Le mode « Repair » de Microsoft Excel a pour fonction de récupérer les documents Excel endommagés. En appliquant ce contournement provisoire, il sera impossible d'utiliser cette fonctionnalité de récupération.
http://www.microsoft.com/technet/security/Bulletin/MS06-037.mspx
http://www.microsoft.com/france/technet/security/Bulletin/MS06-037.mspx
http://www.certa.ssi.gouv.fr/site/CERTA-2006-AVI-285/index.html
http://blogs.technet.com/msrc/archive/2006/06/16/436174.aspx
http://isc.sans.org/diary.php/storyid=1420
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2006-3059