S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 10 janvier 2007
No CERTA-2007-AVI-016 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités de Microsoft Excel
Tableau 1: Gestion du document
| Référence |
CERTA-2007-AVI-016 |
| Titre |
Multiples
vulnérabilités de Microsoft
Excel |
| Date de la première
version |
10 janvier 2007 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin Microsoft MS07-002 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
Exécution de code arbitraire à distance.
- Microsoft Excel 2000, 2002,
2003 ;
- Microsoft Excel Viewer 2003
;
- Microsoft Works Suite 2004 et
2005 ;
- Microsoft Office 2004 et v. X
pour Mac.
Plusieurs vulnérabilités d'Excel permettent à un utilisateur
malveillant d'exécuter un code arbitraire à
distance.
Plusieurs vulnérabilités affectent Excel :
- le traitement défectueux des fichiers contenant un
enregistrement IMDATA mal formé permet
à un utilisateur malveillant d'exécuter un code
arbitraire sur le système vulnérable avec les
droits de l'utilisateur ;
- le traitement défectueux des fichiers contenant un
enregistrement COLUMN mal formé permet
à un utilisateur malveillant d'exécuter un code
arbitraire sur le système vulnérable avec les
droits de l'utilisateur ;
- le traitement défectueux des fichiers contenant un
enregistrement PALETTE mal formé permet
à un utilisateur malveillant d'exécuter un code
arbitraire sur le système vulnérable avec les
droits de l'utilisateur ;
- le traitement défectueux des fichiers contenant
une chaîne de caratères mal formée permet
à un utilisateur malveillant d'exécuter un code
arbitraire sur le système vulnérable avec les
droits de l'utilisateur ;
- le traitement défectueux des fichiers contenant un
enregistrement mal formé permet à un
utilisateur malveillant d'exécuter un code arbitraire
sur le système vulnérable avec les droits de
l'utilisateur ;
Un attaquant peut exploiter ces vulnérabilités
à distance en expédiant un courriel contenant un
fichier spécialement conçu ou en incitant
l'utilisateur à télécharger un tel fichier
sur un site web.
Si l'utilisateur qui exécute le logiciel
vulnérable est connecté sous une session
d'administrateur, l'attaquant peut prendre le contrôle
total de la machine.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 10 janvier 2007
- version initiale.
CERTA
2012-01-04
|