S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 13 août
2008
No CERTA-2008-AVI-404 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Vulnérabilités dans
Microsoft Excel
Tableau 1: Gestion du document
| Référence |
CERTA-2008-AVI-404 |
| Titre |
Vulnérabilités
dans Microsoft Excel |
| Date de la première
version |
13 août 2008 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin de
sécurité Microsoft MS08-043 du 12
août 2008 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
Exécution de code arbitraire à distance.
- Microsoft Excel 2000 Service Pack 3 ;
- Microsoft Excel 2002 Service Pack 3 ;
- Microsoft Excel 2003 Service Pack 2 ;
- Microsoft Excel 2003 Service Pack 3 ;
- Microsoft Excel 2007 ;
- Microsoft Excel 2007 Service Pack 1 ;
- Microsoft Office Excel Viewer 2003 ;
- Microsoft Office Excel Viewer 2003 Service Pack ;
- Microsoft Office Excel Viewer ;
- Microsoft Office Compatibility Pack pour les formats
Office 2007 ;
- Microsoft Office Compatibility Pack pour les formats
Office 2007 Service Pack 1 ;
- Microsoft Office SharePoint Server 2007 ;
- Microsoft Office SharePoint Server 2007 Service Pack 1
;
- Microsoft Office SharePoint Server 2007 x64 Edition
;
- Microsoft Office SharePoint Server 2007 Service Pack 1
x64 Edition ;
- Microsoft Office 2004 pour Mac ;
- Microsoft Office 2008 pour Mac.
Plusieurs vulnérabilités ont été
identifiées dans l'application bureautique Microsoft
Excel. Elles peuvent être exploitées à
distance via un fichier spécialement construit afin
d'exécuter des commandes arbitraires sur le
système vulnérable sur lequel le document serait
ouvert.
Plusieurs vulnérabilités ont été
identifiées dans l'application bureautique Microsoft
Excel :
- l'application ne manipule pas correctement les
enregistrements FORMAT dans un document Excel
servant à l'indexation de tables ;
- l'application ne manipule pas correctement les
enregistrements AxesSet de graphiques inclus dans un
document Excel ;
- l'application ne traite pas correctement les formats de
fichiers BIFF et en particulier les enregistrements
COUNTRY ;
- l'application ne détruit pas correctement la
chaîne de caractères servant de mot de passe
quand le fichier est paramétré pour ne pas
paramétré pour ne pas enregistrer le mot de
passe de session de données distant.
Ces vulnérabilités peuvent être
exploitées et provoquer une corruption de mémoire
afin d'exécuter du code arbitraire.
Se référer au bulletin de
sécurité MS08-043 de Microsoft pour l'obtention
des correctifs (cf. section Documentation).
- 13 août 2008
- version initiale.
CERTA
2012-01-04
|