Launch Printer Friendly Page Security TechCenter > Bollettini sulla sicurezza > Bollettino Microsoft sulla sicurezza MS09-017

Bollettino Microsoft sulla sicurezza MS09-017 - Critico

Alcune vulnerabilità di Microsoft Office PowerPoint possono consentire l'esecuzione di codice in modalità remota (967340)

Data di pubblicazione: | Aggiornamento:

Versione: 2.0

Informazioni generali

Riepilogo

L'aggiornamento per la protezione risolve una vulnerabilità divulgata pubblicamente e diverse vulnerabilità segnalate privatamente in Microsoft Office PowerPoint, che potrebbero consentire l'esecuzione di codice in modalità remota se un utente apre un file di PowerPoint appositamente predisposto. Sfruttando una di queste vulnerabilità, un utente malintenzionato potrebbe assumere il controllo completo del sistema interessato. Potrebbe quindi installare programmi e visualizzare, modificare o eliminare dati oppure creare nuovi account con diritti utente completi. Gli utenti con account configurati in modo da disporre solo di diritti limitati sono esposti all'attacco in misura inferiore rispetto a quelli che operano con privilegi di amministrazione.

Questo aggiornamento per la protezione è considerato di livello critico per le edizioni supportate di Microsoft Office PowerPoint 2000. Per le edizioni supportate di Microsoft Office PowerPoint 2002, Microsoft Office PowerPoint 2003, Microsoft Office PowerPoint 2007, Microsoft Office 2004 per Mac e Microsoft Office 2008 per Mac, per il convertitore file in formato XML aperto per Mac, per tutte le versioni supportate del visualizzatore di PowerPoint, per il pacchetto di compatibilità Microsoft Office per i file in formato Word, Excel e PowerPoint 2007, per Microsoft Works 8.5 e Microsoft Works 9 questo aggiornamento per la protezione è considerato di livello importante. Per ulteriori informazioni, vedere la sottosezione Software interessato e Software non interessato in questa sezione.

L'aggiornamento per la protezione risolve le vulnerabilità modificando il modo in cui PowerPoint gestisce le condizioni che possono provocare il danneggiamento della memoria quando si aprono i file di PowerPoint appositamente predisposti. Questo aggiornamento risolve anche le vulnerabilità evitando che Microsoft Office PowerPoint 2000 e Microsoft Office PowerPoint 2002 aprano formati di file nativi di PowerPoint 4.0. Per ulteriori informazioni sulla vulnerabilità, vedere la sottosezione Domande frequenti per la specifica voce della vulnerabilità nella sezione Informazioni sulle vulnerabilità.

Questo aggiornamento per la protezione risolve anche la vulnerabilità descritta nell'advisory Microsoft sulla sicurezza 969136.

Raccomandazione. Microsoft consiglia di applicare l'aggiornamento immediatamente.

Problemi noti. L'articolo della Microsoft Knowledge Base 967340 descrive i problemi attualmente conosciuti che gli utenti potrebbero riscontrare installando questo aggiornamento per la protezione. L'articolo illustra inoltre le soluzioni consigliate in grado di risolvere questi problemi. Quando i problemi noti e le soluzioni consigliate si riferiscono solo a determinate versioni di questo software, nell'articolo vengono forniti collegamenti ad altri articoli.

Software interessato e Software non interessato

Il seguente software è stato sottoposto a test per determinare quali versioni o edizioni siano interessate. Le altre versioni o edizioni non sono interessate dalla vulnerabilità o sono al termine del ciclo di vita del supporto. Per informazioni sulla disponibilità del supporto per la versione o l'edizione del software in uso, visitare il sito Web Ciclo di vita del supporto Microsoft.

Software interessato

Office Suite e altri software interessatiComponenteLivello massimo di impatto sulla protezioneLivello di gravità aggregatoBollettini sostituiti da questo aggiornamento
Applicazioni e componenti Microsoft Office
Microsoft Office 2000 Service Pack 3Microsoft Office PowerPoint 2000 Service Pack 3
(KB957790)
Esecuzione di codice in modalità remotaCriticoMS08-051
Microsoft Office XP Service Pack 3Microsoft Office PowerPoint 2002 Service Pack 3
(KB957781)
Esecuzione di codice in modalità remotaImportanteMS08-051
Microsoft Office 2003 Service Pack 3Microsoft Office PowerPoint 2003 Service Pack 3
(KB957784)
Esecuzione di codice in modalità remotaImportanteMS08-051
Microsoft Office System 2007 Service Pack 1Microsoft Office PowerPoint 2007 Service Pack 1
(KB957789)
Esecuzione di codice in modalità remotaImportanteMS08-051
2007 Microsoft Office System Service Pack 2Microsoft Office PowerPoint 2007 Service Pack 2
(KB957789)
Esecuzione di codice in modalità remotaImportanteNessuno
Microsoft Office per Mac
Microsoft Office 2004 per Mac
(KB969661)
Non applicabileEsecuzione di codice in modalità remotaImportanteMS09-009
Microsoft Office 2008 per Mac
(KB971822)
Non applicabileEsecuzione di codice in modalità remotaImportanteMS09-009
Convertitore file in formato XML aperto per Mac
(KB971824)
Non applicabileEsecuzione di codice in modalità remotaImportanteMS08-074
Altro software Office
Visualizzatore di PowerPoint 2003
(KB969615)
Non applicabileEsecuzione di codice in modalità remotaImportanteMS08-052
Visualizzatore di PowerPoint 2007 Service Pack 1 e visualizzatore di PowerPoint 2007 Service Pack 2
(KB970059)
Non applicabileEsecuzione di codice in modalità remotaImportanteNessuno
Pacchetto di compatibilità Microsoft Office per i file in formato Word, Excel e PowerPoint 2007 Service Pack 1
(KB969618)
Non applicabileEsecuzione di codice in modalità remotaImportanteMS08-051
Pacchetto di compatibilità Microsoft Office per i file in formato Word, Excel e PowerPoint 2007 Service Pack 2
(KB969618)
Non applicabileEsecuzione di codice in modalità remotaImportanteNessuno
Microsoft Works 8.5
(KB967043)
Non applicabileEsecuzione di codice in modalità remotaImportanteMS08-072
Microsoft Works 9
(KB967044)
Non applicabileEsecuzione di codice in modalità remotaImportanteNessuno

Domande frequenti sull'aggiornamento per la protezione

Informazioni sulle vulnerabilità

Livelli di gravità e identificatori della vulnerabilità

Vulnerabilità legata al formato di file legacy - CVE-2009-0220

Vulnerabilità legata all'overflow di valori interi - CVE-2009-0221

Vulnerabilità legata al formato di file legacy - CVE-2009-0222

Vulnerabilità legata al formato di file legacy - CVE-2009-0223

Vulnerabilità legata al danneggiamento della memoria - CVE-2009-0224

Vulnerabilità legata al danneggiamento della memoria con PP7 - CVE-2009-0225

Vulnerabilità legata al formato di file legacy - CVE-2009-0226

Vulnerabilità legata al formato di file legacy - CVE-2009-0227

Vulnerabilità legata al danneggiamento della memoria - CVE-2009-0556

Vulnerabilità legata al danneggiamento della memoria con PP7 - CVE-2009-1128

Vulnerabilità legata al danneggiamento della memoria con PP7 - CVE-2009-1129

Vulnerabilità legata al danneggiamento dell'heap - CVE-2009-1130

Vulnerabilità legata ai dati fuori dai limiti - CVE-2009-1131

Vulnerabilità legata al formato di file legacy - CVE-2009-1137

Informazioni sull'aggiornamento

Strumenti e informazioni sul rilevamento e sulla distribuzione

Distribuzione dell'aggiornamento per la protezione

Altre informazioni

Ringraziamenti

Microsoft ringrazia i seguenti utenti per aver collaborato alla protezione dei sistemi dei clienti:

  • Un ricercatore anonimo, di VeriSign iDefense Labs, per aver segnalato la vulnerabilità legata al formato di file legacy (CVE-2009-0220)
  • Sean Larsson di VeriSign iDefense Labs per aver segnalato la vulnerabilità legata all'overflow di valori interi (CVE-2009-0221)
  • Nicolas Joly di VUPEN Security per aver segnalato la vulnerabilità legata al formato di file legacy (CVE-2009-0222)
  • Marsu Pilami di VeriSign iDefense Labs per aver segnalato la vulnerabilità legata al formato di file legacy (CVE-2009-0223)
  • Sean Larsson di VeriSign iDefense Labs per aver segnalato la vulnerabilità legata al danneggiamento della memoria (CVE-2009-0224)
  • Nicolas Joly di VUPEN Security per aver segnalato la vulnerabilità legata al danneggiamento della memoria con PP7 (CVE-2009-0225)
  • Marsu Pilami di VeriSign iDefense Labs per aver segnalato la vulnerabilità legata al formato di file legacy (CVE-2009-0226)
  • Marsu Pilami di VeriSign iDefense Labs per aver segnalato la vulnerabilità legata al formato di file legacy (CVE-2009-0227)
  • Marsu Pilami, di Zero Day Initiative, per aver segnalato la vulnerabilità legata al danneggiamento della memoria (CVE-2009-0556)
  • Marsu Pilami di VeriSign iDefense Labs per aver segnalato la vulnerabilità legata al danneggiamento della memoria con PP7 (CVE-2009-1128)
  • Marsu Pilami di VeriSign iDefense Labs per aver segnalato la vulnerabilità legata al danneggiamento della memoria con PP7 (CVE-2009-1129)
  • Ling e Wushi del team509, che collaborano con TippingPoint e Zero Day Initiative e Sean Larsson di VeriSign iDefense Labs per aver segnalato la vulnerabilità legata al danneggiamento dell'heap (CVE-2009-1130)
  • Carsten H. Eiram di Secunia per aver segnalato la vulnerabilità legata ai dati fuori dai limiti (CVE-2009-1131)
  • Un ricercatore anonimo, di VeriSign iDefense Labs, per aver segnalato la vulnerabilità legata al formato di file legacy (CVE-2009-1137)

Microsoft Active Protections Program (MAPP)

Per migliorare il livello di protezione offerto ai clienti, Microsoft fornisce ai principali fornitori di software di protezione i dati relativi alle vulnerabilità in anticipo rispetto alla pubblicazione mensile dell'aggiornamento per la protezione. I fornitori di software di protezione possono servirsi di tali dati per fornire ai clienti delle protezioni aggiornate tramite software o dispositivi di protezione, quali antivirus, sistemi di rilevamento delle intrusioni di rete o sistemi di prevenzione delle intrusioni basati su host. Per verificare se tali protezioni attive sono state rese disponibili dai fornitori di software di protezione, visitare i siti Web relativi alle protezioni attive pubblicati dai partner del programma, che sono elencati in Microsoft Active Protections Program (MAPP) Partners.

Supporto

  • Per usufruire dei servizi del supporto tecnico, visitare il sito Web del Security Support. Le chiamate al supporto tecnico relative agli aggiornamenti per la protezione sono gratuite. Per ulteriori informazioni sulle opzioni di supporto disponibili, visitare il sito Microsoft Aiuto & Supporto.
  • I clienti internazionali possono ottenere assistenza tecnica presso le filiali Microsoft locali. Il supporto relativo agli aggiornamenti di protezione è gratuito. Per ulteriori informazioni su come contattare Microsoft per ottenere supporto, visitare il sito Web del supporto internazionale.

Dichiarazione di non responsabilità

Le informazioni disponibili nella Microsoft Knowledge Base sono fornite "come sono" senza garanzie di alcun tipo. Microsoft non rilascia alcuna garanzia, esplicita o implicita, inclusa la garanzia di commerciabilità e di idoneità per uno scopo specifico. Microsoft Corporation o i suoi fornitori non saranno, in alcun caso, responsabili per danni di qualsiasi tipo, inclusi i danni diretti, indiretti, incidentali, consequenziali, la perdita di profitti e i danni speciali, anche qualora Microsoft Corporation o i suoi fornitori siano stati informati della possibilità del verificarsi di tali danni. Alcuni stati non consentono l'esclusione o la limitazione di responsabilità per danni diretti o indiretti e, dunque, la sopracitata limitazione potrebbe non essere applicabile.

Versioni

  • V1.0 (12 maggio 2009): Pubblicazione del bollettino.
  • V1.1 (13 ,aggio 2009): è stata corretta la voce nella tabella Software interessato per "Bollettini sostituiti da questo aggiornamento" e le informazioni relative al rilevamento SMS e alla distribuzione per l'aggiornamento del visualizzatore di PowerPoint 2003 (KB969615). È stata inoltre rimossa una nota a piè di pagina non corretta dalla tabella Software interessato, che riguarda gli aggiornamenti per la protezione KB969618 e KB957789 per le versioni supportate di Microsoft Office PowerPoint 2007. La modifica è esclusivamente informativa. Non sono state effettuate modifiche al rilevamento o ai file inclusi in questo aggiornamento.
  • V2.0 (09 giugno 2009): nuovo rilascio del bollettino per fornire pacchetti di aggiornamento per la protezione di Microsoft Office 2004 per Mac, Microsoft Office 2008 per Mac, del convertitore file in formato XML aperto per Mac, di Microsoft Works 8.5 e Microsoft Works 9. I clienti che utilizzano questo software devono applicare l'aggiornamento immediatamente.