Launch Printer Friendly Page Security TechCenter > Boletins de segurança > Microsoft Security Bulletin MS10-087

Microsoft Security Bulletin MS10-087 - Crítica

Vulnerabilidades no Microsoft Office podem permitir a execução remota de código (2423930)

Publicado: | Atualizado:

Versão: 2.1

Informações Gerais

Sinopse

Esta atualização de segurança resolve uma vulnerabilidade divulgada publicamente e cinco reportadas em particular no Microsoft Office. As vulnerabilidades mais graves podem permitir a execução remota de código se um usuário abrir ou exibir uma mensagem de email RTF criada especialmente. O invasor que explorar com êxito qualquer uma destas vulnerabilidades poderá obter os mesmos direitos que o usuário local. Os usuários cujas contas são configuradas com poucos direitos de usuário no sistema correm menos riscos do que aqueles que possuem direitos administrativos.

Esta atualização de segurança é classificada Crítica para todas as edições com suporte do Microsoft Office 2007 e Microsoft Office 2010. Esta atualização de segurança também é classificada Importante para todas as edições com suporte do Microsoft Office XP, Microsoft Office 2003, Microsoft Office 2004 para Mac, Microsoft Office 2008 para Mac, e Microsoft Office para Mac 2011; e Open XML File Format Converter para Mac. Para obter mais informações, consulte a subseção Softwares afetados e não afetados, nesta seção.

A atualização aborda as vulnerabilidades modificando a maneira como o Microsoft Office analisa arquivos para garantir que um componente vulnerável do Microsoft Office use uma ordem de pesquisa mais apropriada e mais segura no carregamento de bibliotecas. Para obter mais informações sobre a vulnerabilidade, consulte a subseção Perguntas frequentes relacionada à entrada da vulnerabilidade específica presente na próxima seção, Informações sobre a vulnerabilidade.

Recomendação. A Microsoft recomenda que os clientes apliquem a atualização imediatamente.

Problemas conhecidos. O Artigo 2423930 da Base de Conhecimento Microsoft documenta os problemas atualmente conhecidos que os clientes podem enfrentar ao instalar esta atualização de segurança. O artigo também documenta as soluções recomendadas para esses problemas. Quando problemas atualmente conhecidos e soluções recomendadas pertencem somente a lançamentos específicos deste software, este artigo fornece links para outros artigos.

Softwares afetados e não afetados

Os softwares a seguir foram testados para determinar quais versões ou edições foram afetadas. O ciclo de vida do suporte das outras versões ou edições já terminou ou elas não são afetadas. Para determinar o ciclo de vida do suporte para sua versão ou edição de software, visite o site Ciclo de vida do Suporte Microsoft.

Softwares afetados

Microsoft Office Suite e outros softwaresImpacto máximo à segurançaAvaliação de gravidade agregadaBoletins substituídos por esta atualização
Conjuntos do Microsoft Office
Microsoft Office XP Service Pack 3
(KB2289169)
Execução Remota de CódigoImportanteMS10-003
Microsoft Office 2003 Service Pack 3
(KB2289187)
Execução Remota de CódigoImportanteMS10-036
Microsoft Office 2007 Service Pack 2
(KB2289158)
Execução Remota de CódigoCríticaMS10-036
Microsoft Office 2010 (edições de 32 bits)
(KB2289161)
Execução Remota de CódigoCríticaNenhuma
Microsoft Office 2010 (edições de 64 bits)
(KB2289161)
Execução Remota de CódigoCríticaNenhuma
Microsoft Office para Mac
Microsoft Office 2004 para Mac[1]Execução Remota de CódigoImportanteNenhuma
Microsoft Office 2008 para Mac
(KB2476512)
Execução Remota de CódigoImportanteMS10-079
Microsoft Office for Mac 2011
(KB2454823)
Execução Remota de CódigoImportanteNenhuma
Open XML File Format Converter for Mac
(KB2476511)
Execução Remota de CódigoImportanteMS10-079

[1]A atualização de segurança para o Microsoft Office 2004 para Mac (KB2505924) está disponível a partir de 12 de abril de 2011. Consulte a entrada à seção Perguntas frequentes relacionadas a essa atualização de segurança, que explica como obter esta atualização.

Softwares não afetados

Office e outros softwares
Pacote de compatibilidade do Microsoft Office para formatos de arquivos do Word, Excel e PowerPoint 2007 Service Pack 2
Microsoft Word Viewer
Microsoft Excel Viewer Service Pack 2
Microsoft PowerPoint Viewer Service Pack 2
Microsoft Visio 2007 Viewer Service Pack 2
Microsoft Visio 2010 Viewer
Microsoft Works 9

Perguntas frequentes relacionadas a esta atualização de segurança

Informações sobre a vulnerabilidade

Classificação de gravidade e Identificadores de vulnerabilidade

Vulnerabilidade de fluxo baixo de número inteiro que causa corrupção de memória temporária no PowerPoint — CVE-2010-2573

Vulnerabilidade de estouro do buffer de pilha de RTF — CVE-2010-3333

Vulnerabilidade nos registros de desenhos do Office — CVE-2010-3334

Vulnerabilidade no tratamento de exceção em desenho — CVE-2010-3335

Vulnerabilidade de leitura AV de SPID de grande porte no MSO — CVE-2010-3336

Vulnerabilidade no carregamento de biblioteca desprotegida — CVE-2010-3337

Informações da atualização

Orientação e ferramentas de detecção e implantação

Implantação de atualização de segurança

Outras informações

Agradecimentos

A Microsoft agradece à pessoa citada abaixo por trabalhar conosco para ajudar a proteger os clientes:

  • Um pesquisador anônimo e colaborador da TippingPoint's Zero Day Initiative, por comunicar a Vulnerabilidade de fluxo baixo de número inteiro que causa corrupção de memória temporária no PowerPoint (CVE-2010-2573)
  • team509, que trabalha com a VeriSign iDefense Labs, por comunicar a Vulnerabilidade de estouro do buffer de pilha de RTF (CVE-2010-3333)
  • Dyon Careca da Secunia, por comunicar a Vulnerabilidade nos registros de desenhos do Office (CVE-2010-3334)
  • Will Dorman do CERT Coordination Center por comunicar a Vulnerabilidade nos registros de desenhos do Office (CVE-2010-3334)
  • TippingPoint's Zero Day Initiative, por comunicar a Vulnerabilidade no tratamento de exceção em desenho (CVE-2010-3335)
  • Chaouki Bekrar da VUPEN Vulnerability Research Team por comunicar a Vulnerabilidade de leitura AV de SPID de grande porte no MSO (CVE-2010-3336)
  • Haifei Li da Fortinet's FortiGuard Labs por comunicar a Vulnerabilidade no carregamento de biblioteca desprotegida (CVE-2010-3337)
  • Simon Raner da ACROS Security por comunicar a Vulnerabilidade no carregamento de biblioteca desprotegida (CVE-2010-3337)

Microsoft Active Protections Program (MAPP)

Para melhorar as proteções de segurança para os clientes, a Microsoft fornece informações sobre vulnerabilidades aos principais fornecedores de software de segurança antes do lançamento de cada atualização de segurança mensal. Assim, os fornecedores de software de segurança podem usar essas informações sobre vulnerabilidades para fornecer proteções atualizadas aos clientes por meio de seus softwares ou dispositivos de segurança, como antivírus, sistemas de detecção de invasões baseados em rede ou sistemas de prevenção de invasões baseados em host. Para determinar se os fornecedores de software de segurança estão disponibilizando proteções ativas, visite os sites de proteções ativas fornecidos pelos parceiros do programa, listados em Parceiros do MAPP (Microsoft Active Protections Program).

Suporte

  • Os clientes nos Estados Unidos e no Canadá podem receber suporte técnico do Suporte de Segurança ou pelo telefone 1-866-PCSAFETY. As ligações para obter suporte associado a atualizações de segurança são gratuitas. Para obter mais informações sobre as opções de suporte disponíveis, consulte Ajuda e Suporte da Microsoft.
  • Os clientes de outros países podem obter suporte nas subsidiárias locais da Microsoft. O suporte associado a atualizações de segurança é gratuito. Para obter mais informações sobre como entrar em contato com a Microsoft a fim de obter suporte a problemas, visite o site de Suporte Internacional.

Aviso de isenção de responsabilidade

As informações fornecidas na Microsoft Knowledge Base são apresentadas "no estado em que se encontram", sem garantia de qualquer tipo. A Microsoft se isenta de todas as garantias, expressas ou implícitas, inclusive as garantias de comercialização e adequação a um propósito específico. Em hipótese alguma a Microsoft Corporation ou seus fornecedores serão responsáveis por quaisquer danos, inclusive danos diretos, indiretos, incidentais, consequenciais, danos por lucros cessantes ou danos especiais, mesmo que a Microsoft Corporation ou seus fornecedores tenham sido alertados da possibilidade dos referidos danos. Como alguns estados não permitem a exclusão ou limitação de responsabilidade por danos consequenciais ou indiretos, a limitação acima pode não ser aplicável a você.

Revisões

  • V1.0 (9 de novembro de 2010): Boletim publicado.
  • V1.1 (17 de novembro de 2010): Tabela de gravidade corrigida e seção de vulnerabilidade para adicionar CVE-2010-2573 como uma vulnerabilidade abordada por esta atualização. Esta é apenas uma alteração informativa.
  • V2.0 (15 de dezembro de 2010): Anunciada a disponibilidade das atualizações de segurança do Microsoft Office 2008 for Mac (KB2476512) e Open XML File Format Converter for Mac (KB2476511). A Microsoft recomenda que usuários destes softwares apliquem essas atualizações na primeira oportunidade.
  • V2.1 (18 de abril de 2011): Anunciado que a atualização de segurança para o Microsoft Office 2004 para Mac (KB2505924) oferecida no MS11-021, MS11-022 e MS11-023 também aborda as vulnerabilidades descritas neste boletim de segurança.