Microsoft-beveiligingsbulletin MS12-028 - Belangrijk
Door een beveiligingslek in Microsoft Office kan externe code worden uitgevoerd (2639185)
Gepubliceerd: | Bijgewerkt:
Versie: 1.1
Algemene informatie
Samenvatting
Met deze beveiligingsupdate wordt een privé gemeld beveiligingslek in Microsoft Office en Microsoft Works opgelost. Dit beveiligingslek kan leiden tot het uitvoeren van externe code als een gebruiker een speciaal vervaardigd Works-bestand opent. Een aanvaller die erin slaagt misbruik te maken van dit beveiligingslek, kan dezelfde rechten over het systeem krijgen als de lokale gebruiker. Gebruikers met accounts waarvoor minder gebruikersrechten op het systeem zijn ingesteld, lopen minder risico dan gebruikers die met beheerdersrechten werken.
Het prioriteitsniveau van deze beveiligingsupdate is Belangrijk voor Microsoft Office 2007 Service Pack 2, Microsoft Works 9 en het bestandsconversieprogramma van Microsoft Works 6-9. Zie de subsectie Software waarin dit probleem optreedt en software waarin dit probleem niet optreedt in deze sectie voor meer informatie.
De beveiligingsupdate lost op het beveiligingslek op door het kwetsbare Microsoft Works-conversieprogramma uit te schakelen. Klanten moeten de nieuwste versie van het Microsoft Works-conversieprogramma gebruiken, dat niet door het beveiligingslek wordt getroffen. Nadat de update is geïnstalleerd is, ontvangen klanten met het uitgeschakelde Microsoft Works-conversieprogramma die de nieuwste versie van het Microsoft Works-conversieprogramma nog niet hebben gedownload, bij het openen van een Works-bestand instructies voor het downloaden van de nieuwste versie van het Microsoft Works-conversieprogramma. Zie de subsectie Veelgestelde vragen over het specifieke beveiligingslek in de volgende sectie, Informatie over het beveiligingslek, voor meer informatie over het beveiligingslek.
Aanbeveling. Klanten kunnen Automatische updates zo configureren dat online op updates wordt gecontroleerd bij Microsoft Update met de service Microsoft Update. Klanten die Automatische updates hebben ingeschakeld en hebben geconfigureerd om online op updates te controleren bij Microsoft Update, hoeven doorgaans geen actie te ondernemen omdat deze beveiligingsupdate automatisch zal worden gedownload en geïnstalleerd. Klanten die Automatische updates niet hebben ingeschakeld, moeten bij Microsoft Update op updates controleren en deze update handmatig installeren. Voor informatie over specifieke configuratieopties voor Automatische updates in ondersteunde edities van Windows XP en Windows Server 2003 raadpleegt u Microsoft Knowledge Base-artikel 294871. Voor informatie over Automatische updates in ondersteunde edities van Windows Vista, Windows Server 2008, Windows 7 en Windows Server 2008 R2 raadpleegt u Meer informatie over Automatische updates van Windows.
Als het gaat om beheerders en bedrijfinstallaties of eindgebruikers die deze beveiligingsupdate handmatig willen installeren, adviseert Microsoft klanten de update zo snel mogelijk toe te passen met behulp van de software voor updatebeheer of door op updates te controleren met de service Microsoft Update.
Zie ook de sectie Hulpmiddelen en richtlijnen voor detecteren en implementeren, verderop in dit bulletin.
Bekende problemen. Geen
Software waarin dit probleem optreedt en software waarin dit probleem niet optreedt
De volgende software is getest om te bepalen in welke versies of edities dit probleem optreedt. Andere versies of edities hebben het einde van hun ondersteuningscyclus bereikt of hebben geen last van dit beveiligingslek. Ga naar Microsoft Support Lifecycle om de ondersteuningscyclus voor uw product en versie te bepalen.
Software waarin dit probleem optreedt
| Software | Maximale omvang van het beveiligingslek | Prioriteitsniveau | Bulletins die door deze update worden vervangen |
|---|---|---|---|
| Office-software | |||
| Microsoft Office 2007 Service Pack 2 (KB2596871) | Uitvoering van externe code mogelijk | Belangrijk | KB969559 in MS09-024 is vervangen door KB2596871 |
| Overige software | |||
| Microsoft Works 9 (KB2680317) | Uitvoering van externe code mogelijk | Belangrijk | KB2431831 in MS10-105 is vervangen door KB2680317 |
| bestandsconversieprogramma van Microsoft Works 6-9 (KB2680326) | Uitvoering van externe code mogelijk | Belangrijk | KB968326 in MS09-024 is vervangen door KB2680326 |
Software waarin dit probleem niet optreedt
| Office en overige software |
|---|
| Microsoft Office 2003 Service Pack 3 |
| Microsoft Office 2007 Service Pack 3 |
| Microsoft Office 2010 (32-bits versies) |
| Microsoft Office 2010 Service Pack 1 (32-bits versies) |
| Microsoft Office 2010 (64-bits versies) |
| Microsoft Office 2010 Service Pack 1 (64-bits versies) |
| Microsoft Office 2008 voor Mac |
| Conversieprogramma voor Open XML-bestandsindeling voor Mac |
| Microsoft Office voor Mac 2011 |
| Microsoft Office-compatibiliteitspakket voor de bestandsindelingen van Word, Excel en PowerPoint 2007 Service Pack 2 |
| Microsoft Office Compatibility Pack Service Pack 3 |
Veelgestelde vragen met betrekking tot deze beveiligingsupdate
Informatie over het beveiligingslek
Prioriteitsniveau en identificatie van het beveiligingslek
Beveiligingslek met betrekking tot heapoverloop in het Office WPS-conversieprogramma - CVE-2012-0177
Informatie over de update
Hulpmiddelen en richtlijnen voor detecteren en implementeren
Implementatie van de beveiligingsupdate
Overige informatie
Dankbetuiging
Microsoft bedankt de volgende partijen voor de samenwerking bij het verbeteren van de beveiliging voor klanten:
- Shaun Colley van IOActive, Ltd. voor het melden van het beveiligingslek met betrekking tot heapoverloop in het Office WPS-conversieprogramma (CVE-2012-0177)
Microsoft Active Protections Program (MAPP)
Om de beveiliging voor klanten te verbeteren, verstrekt Microsoft bij elke maandelijkse uitgifte van beveiligingsupdates informatie over beveiligingslekken aan de grote producenten van beveiligingsprogramma's. Deze producenten kunnen dan die informatie over beveiligingslekken gebruiken om hun klanten een betere beveiliging te bieden door hun software of apparatuur aan te passen, zoals antivirusprogramma's, inbraakdetectiesystemen voor netwerken of inbraakpreventiesystemen voor hosts. Op de websites van de programmapartners (zie Microsoft Active Protections Program (MAPP)-partners) kunt u nagaan of de leveranciers van beveiligingsprogramma's hun producten steeds aanpassen.
Ondersteuning
Hulp en ondersteuning voor deze beveiligingsupdate
- Hulp bij het installeren van updates: Ondersteuning voor Microsoft Update
- Beveiligingsoplossingen voor IT-professionals: Ondersteuning en probleemoplossing van TechNet Security
- Help uw computer met Windows te beschermen tegen virussen en schadelijke software: Virus Solution and Security Center
- Lokale ondersteuning in uw land: Internationale ondersteuning
Uitsluiting van aansprakelijkheid
De informatie die wordt geboden in de Microsoft Knowledge Base, wordt geleverd 'in de huidige staat' zonder enige garantie. Microsoft wijst hierbij alle expliciete of impliciete garanties van de hand, met inbegrip van alle garanties betreffende de verhandelbaarheid en geschiktheid voor een bepaald doel. Voorzover maximaal is toegestaan op grond van toepasselijk recht zijn Microsoft Corporation en/of haar leveranciers in geen geval aansprakelijk voor enige directe, indirecte of incidentele schade, bijzondere schade, gevolgschade of schade ten gevolge van het verlies van winsten, zelfs als Microsoft Corporation of haar leveranciers van de mogelijkheid van dergelijke schade op de hoogte is gesteld. Aangezien sommige staten/rechtssystemen uitsluiting of beperking van aansprakelijkheid voor gevolgschade of incidentele schade niet toestaan, is de voorgaande beperking wellicht niet op u van toepassing.
Revisies
- V1.0 (10 april 2012): Bulletin gepubliceerd.
- V1.1 (25 april 2012): Er is een vermelding aan de veelgestelde vragen over de update toegevoegd om uit te leggen waarom deze update wordt aangeboden aan klanten die werken met Microsoft Office 2007 Service Pack 3.
