Launch Printer Friendly Page Security TechCenter > Security Bulletins > Microsoft-beveiligingsbulletin MS12-029

Microsoft-beveiligingsbulletin MS12-029 - Kritiek

Door een beveiligingslek in Microsoft Word kan externe code worden uitgevoerd (2680352)

Gepubliceerd: | Bijgewerkt:

Versie: 1.2

Algemene informatie

Samenvatting

Met deze beveiligingsupdate wordt een privé gemeld beveiligingslek in Microsoft Office opgelost. Door het beveiligingslek kan externe code worden uitgevoerd als een gebruiker een speciaal vervaardigd RTF-bestand opent. Een aanvaller die misbruik weet te maken van het beveiligingslek, kan dezelfde gebruikersrechten krijgen als de huidige gebruiker. Gebruikers met accounts waarvoor minder gebruikersrechten op het systeem zijn ingesteld, lopen minder risico dan gebruikers die met beheerdersrechten werken.

Het prioriteitsniveau van deze beveiligingsupdate is Kritiek voor alle ondersteunde edities van Microsoft Word 2007. Het prioriteitsniveau is Belangrijk voor alle ondersteunde edities van Microsoft Word 2003, Microsoft Office 2008 voor Mac en Microsoft Office voor Mac 2011; en alle ondersteunde versies van Microsoft Office Compatibility Pack. Zie de subsectie Software waarin dit probleem optreedt en software waarin dit probleem niet optreedt in deze sectie voor meer informatie.

De beveiligingsupdate lost de beveiligingslekken op door de manier te wijzigen waarop gegevens in RTF-indeling worden geparseerd in Microsoft Office. Zie de subsectie Veelgestelde vragen over het specifieke beveiligingslek in de volgende sectie, Informatie over het beveiligingslek, voor meer informatie over de beveiligingslekken.

Aanbeveling. Klanten kunnen Automatische updates zo configureren dat online op updates wordt gecontroleerd bij Microsoft Update met de service Microsoft Update. Klanten die Automatische updates hebben ingeschakeld en hebben geconfigureerd om online op updates te controleren bij Microsoft Update, hoeven doorgaans geen actie te ondernemen omdat deze beveiligingsupdate automatisch zal worden gedownload en geïnstalleerd. Klanten die Automatische updates niet hebben ingeschakeld, moeten bij Microsoft Update op updates controleren en deze update handmatig installeren. Voor informatie over specifieke configuratieopties voor Automatische updates in ondersteunde edities van Windows XP en Windows Server 2003 raadpleegt u Microsoft Knowledge Base-artikel 294871. Voor informatie over Automatische updates in ondersteunde edities van Windows Vista, Windows Server 2008, Windows 7 en Windows Server 2008 R2 raadpleegt u Meer informatie over Automatische updates van Windows.

Als het gaat om beheerders en bedrijfinstallaties of eindgebruikers die deze beveiligingsupdate handmatig willen installeren, adviseert Microsoft klanten de update onmiddellijk toe te passen met behulp van de software voor updatebeheer of door op updates te controleren met de service Microsoft Update.

Zie ook de sectie Hulpmiddelen en richtlijnen voor detecteren en implementeren, verderop in dit bulletin.

Bekende problemen. Geen

Software waarin dit probleem optreedt en software waarin dit probleem niet optreedt

De volgende software is getest om te bepalen in welke versies of edities dit probleem optreedt. Andere versies of edities hebben het einde van hun ondersteuningscyclus bereikt of hebben geen last van dit beveiligingslek. Ga naar Microsoft Support Lifecycle om de ondersteuningscyclus voor uw product en versie te bepalen.

Software waarin dit probleem optreedt

Microsoft Office Suite en andere softwareOnderdeelMaximale omvang van het beveiligingslekPrioriteitsniveauVervangen updates
Microsoft Office-pakketten en -onderdelen
Microsoft Office 2003 Service Pack 3Microsoft Word 2003 Service Pack 3
(KB2598332)
Uitvoering van externe code mogelijkBelangrijkKB2344911 in MS10-079 is vervangen door KB2598332
Microsoft Office 2007 Service Pack 2Microsoft Word 2007 Service Pack 2[1]
(KB2596917)
Uitvoering van externe code mogelijkKritiekKB2344993 in MS10-079 is vervangen door KB2596917
Microsoft Office 2007 Service Pack 3Microsoft Word 2007 Service Pack 3[1]
(KB2596917)
Uitvoering van externe code mogelijkKritiekGeen
Microsoft Office voor Mac
Microsoft Office 2008 voor Mac
(KB2665346)
Niet van toepassingUitvoering van externe code mogelijkBelangrijkKB2644354 in MS11-094 vervangen door KB2665346
Microsoft Office voor Mac 2011
(KB2665351)
Niet van toepassingUitvoering van externe code mogelijkBelangrijkKB2644347 in MS11-089 vervangen door KB2665351
Overige Microsoft Office-software
Microsoft Office Compatibility Pack Service Pack 2
(KB2596880)
Niet van toepassingUitvoering van externe code mogelijkBelangrijkKB2345043 in MS10-079 is vervangen door KB2596880
Microsoft Office Compatibility Pack Service Pack 3
(KB2596880)
Niet van toepassingUitvoering van externe code mogelijkBelangrijkGeen

[1]Voor Microsoft Word 2007 moeten klanten naast beveiligingsupdatepakket KB2596917 ook de beveiligingsupdate voor Microsoft Office Compatibility Pack (KB2596880) installeren om zich te beschermen tegen de beveiligingslekken die worden beschreven in dit bulletin.

Software waarin dit probleem niet optreedt 

Office en overige software
Microsoft Word 2010 en Microsoft Word 2010 Service Pack 1 (32-bits edities)
Microsoft Word 2010 en Microsoft Word 2010 Service Pack 1 (64-bits edities)
Microsoft Word Viewer
Microsoft Works 9
Microsoft Office Web Apps en Microsoft Office Web Apps Service Pack 1
Microsoft Word Web App en Microsoft Word Web App Service Pack 1

Veelgestelde vragen met betrekking tot deze beveiligingsupdate

Informatie over het beveiligingslek

Prioriteitsniveau en identificatie van het beveiligingslek

Beveiligingslek met betrekking tot niet-overeenkomende RTF- - CVE-2012-0183

Informatie over de update

Hulpmiddelen en richtlijnen voor detecteren en implementeren

Implementatie van de beveiligingsupdate

Overige informatie

Dankbetuiging

Microsoft bedankt de volgende partijen voor de samenwerking bij het verbeteren van de beveiliging voor klanten:

  • Een anonieme onderzoeker, in samenwerking met Zero Day Initiative van TippingPoint, voor het melden van het beveiligingslek met betrekking tot niet-overeenkomende RTF (CVE-2012-0183)

Microsoft Active Protections Program (MAPP)

Om de beveiliging voor klanten te verbeteren, verstrekt Microsoft bij elke maandelijkse uitgifte van beveiligingsupdates informatie over beveiligingslekken aan de grote producenten van beveiligingsprogramma's. Deze producenten kunnen dan die informatie over beveiligingslekken gebruiken om hun klanten een betere beveiliging te bieden door hun software of apparatuur aan te passen, zoals antivirusprogramma's, inbraakdetectiesystemen voor netwerken of inbraakpreventiesystemen voor hosts. Op de websites van de programmapartners (zie Microsoft Active Protections Program (MAPP)-partners) kunt u nagaan of de leveranciers van beveiligingsprogramma's hun producten steeds aanpassen.

Ondersteuning

Hulp en ondersteuning voor deze beveiligingsupdate

Uitsluiting van aansprakelijkheid

De informatie die wordt geboden in de Microsoft Knowledge Base, wordt geleverd 'in de huidige staat' zonder enige garantie. Microsoft wijst hierbij alle expliciete of impliciete garanties van de hand, met inbegrip van alle garanties betreffende de verhandelbaarheid en geschiktheid voor een bepaald doel. Voor zover maximaal is toegestaan op grond van toepasselijk recht zijn Microsoft Corporation en/of haar leveranciers in geen geval aansprakelijk voor enige directe, indirecte of incidentele schade, bijzondere schade, gevolgschade of schade ten gevolge van het verlies van winsten, zelfs als Microsoft Corporation of haar leveranciers van de mogelijkheid van dergelijke schade op de hoogte is gesteld. Aangezien sommige staten/rechtssystemen uitsluiting of beperking van aansprakelijkheid voor gevolgschade of incidentele schade niet toestaan, is de voorgaande beperking wellicht niet op u van toepassing.

Revisies

  • V1.0 (8 mei 2012): Bulletin gepubliceerd.
  • V1.1 (9 mei 2012): De informatie over het vervangen van het bulletin voor Microsoft Office Compatibility Pack Service Pack 2 is gecorrigeerd. Dit is alleen een wijziging in het bulletin. Er zijn geen wijzigingen in detectielogica of beveiligingsupdatebestanden.
  • V1.2 (20 juni 2012): Informatie toegevoegd aan de veelgestelde vragen over de update om te verduidelijken dat de updates voor Microsoft Word 2003 Service Pack 3 (KB2598332) en Microsoft Word 2007 Service Pack 2 (KB2596917) architectuurupdates voor Office-bestandsvalidatie bevatten.