| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 15 juillet 2006 No CERTA-2006-ALE-009-002 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité de la
librairie MSO.DLL dans Microsoft Office
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2006-ALE-009 |
Une gestion de version détaillée se trouve à la fin de ce document.
Microsoft Office concerne une suite d'applications, incluant Excel, FrontPage, Outlook, Powerpoint, Publisher et Word.
La visionneuse de documents Powerpoint (Microsoft Powerpoint Viewer) ne serait pas affectée par cette vulnérabilité.
Une vulnérabilité non corrigée dans une librairie de Microsoft Office permettrait à un utilisateur mal intentionné d'exécuter du code arbitraire ou de provoquer un déni de service à distance. Un code en circulation exploite cette vulnérabilité par le biais de documents Powerpoint.
Les fonctions mso (Microsoft Office) sont des fonctions spéciales disponibles dans la librairie mso.dll d'Office. Elles s'occupent par exemple des affichages de bulles, des barres de menu, des boîtes de dialogue, etc. Ces fonctions sont appelées par plusieurs applications de Microsoft Office, notamment Word ou Powerpoint.
Une vulnérabilité a été identifiée dans la librairie mso.dll. Elle fait l'objet d'une utilisation par du code malveillant sur l'Internet. Elle est exploitée par le biais d'un document Powerpoint.
Powerpoint serait également impacté par deux autres vulnérabilités. Cette information n'est pas confirmée pour le moment.
La visionneuse de documents Powerpoint ne serait pas affectée par les vulnérabilités précédentes.
Certains éditeurs d'antivirus proposent déjà des mises à jour de signatures prenant en compte le code malveillant sous sa forme actuelle. Il est cependant probable que des variantes apparaissent afin de contourner ces signatures.
Les passerelles de messagerie offrent le plus souvent la possibilité de filtrer les documents en pièce jointe. Dans les cas les plus simples, elles se basent sur l'extension du nom du fichier. Dans la mesure du possible, il est conseillé de filtrer les extensions .ppt venant de domaines externes.
A la réception d'un document Office (au format .ppt compte tenu du code malveillant actuel), soit par le biais de la messagerie électronique ou sur tout autre support, il est nécessaire de s'assurer de la provenance de ce fichier et de ne l'ouvrir que si la source est de confiance.
Appliquer le correctif MS06-048 de l'éditeur Microsoft (Cf. section documentation).
http://www.microsoft.com/france/technet/security/Bulletin/MS06-048.mspx
http://www.microsoft.com/technet/security/Bulletin/MS06-048.mspx
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2006-3493
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2006-3656
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2006-3655
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2006-3660
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2006-3590
http://www.microsoft.com/downloads/Products.aspx?displaylang=fr
http://www.certa.ssi.gouv.fr/site/CERTA-2005-MEM-001.pdf
http://www.certa.ssi.gouv.fr/site/CERTA-2006-AVI-346/