Launch Printer Friendly Page Security TechCenter > Boletins de segurança > Microsoft Security Bulletin MS12-076

Microsoft Security Bulletin MS12-076 - Importante

Vulnerabilidades no Microsoft Excel podem permitir a execução remota de código (2720184)

Publicado:

Versão: 1.0

Informações Gerais

Sinopse

Esta atualização de segurança elimina quatro vulnerabilidades relatadas em particular no Microsoft Office. As vulnerabilidades podem permitir a execução remota de código se um usuário abrir um arquivo do Excel especialmente criado com uma versão afetada do Microsoft Excel. O invasor que explorar com êxito as vulnerabilidades poderá ganhar os mesmos direitos de usuário que o usuário em questão. Os usuários cujas contas são configuradas com poucos direitos de usuário no sistema correm menos riscos do que aqueles que possuem direitos administrativos.

Esta atualização de segurança foi classificada como Importante para todas as edições com suporte do Microsoft Excel 2003, Microsoft Excel 2007, Microsoft Excel 2010, Microsoft Office 2008 for Mac e Microsoft Office for Mac 2011; ela ainda é classificada como Importante para todas as versões com suporte do Microsoft Excel Viewer e Pacote de Compatibilidade do Microsoft Office. Para obter mais informações, consulte a subseção Softwares afetados e não afetados, nesta seção.

A atualização de segurança elimina as vulnerabilidades, corrigindo a maneira como o Microsoft Excel analisa e valida dados ao abrir arquivos do Excel especialmente criados. Para obter mais informação sobre as vulnerabilidades, consulte a subseção Perguntas frequentes relacionada à entrada da vulnerabilidade específica presente na próxima seção, Informações sobre a vulnerabilidade.

Recomendação. Os clientes podem configurar a atualização automática para procurar atualizações online do Microsoft Update, usando o serviço Microsoft Update. Os clientes com a atualização automática habilitada e configurada para procurar atualizações online a partir do Microsoft Update geralmente não precisarão tomar nenhuma providência porque esta atualização de segurança será baixada e instalada automaticamente. Os clientes que não têm o recurso de atualizações automáticas habilitado precisarão verificar as atualizações do Microsoft Update e instalar esta atualização manualmente. Para obter informações sobre opções de configuração específicas na atualização automática em edições com suporte do Windows XP e Windows Server 2003, consulte o Artigo 294871 (em inglês) da Microsoft Knowledge Base. Para obter informações sobre a atualização automática nas edições com suporte do Windows Vista, Windows Server 2008, Windows 7 e Windows Server 2008 R2, consulte Understanding Windows automatic updating.

Para instalações feitas por administradores ou empresas, ou por usuários finais que desejam instalar esta atualização de segurança manualmente, a Microsoft recomenda que os clientes apliquem a atualização assim que possível usando software de gerenciamento de atualização ou verificando se há atualizações no serviço Microsoft Update.

Consulte também a seção Orientação e ferramentas de detecção e implantação mais adiante neste boletim.

Problemas conhecidos. Nenhum

Softwares afetados e não afetados

Os softwares a seguir foram testados para determinar quais versões ou edições foram afetadas. O ciclo de vida do suporte das outras versões ou edições já terminou ou elas não são afetadas. Para determinar o ciclo de vida do suporte para sua versão ou edição de software, visite o site Ciclo de vida do suporte Microsoft.

Softwares afetados  

Microsoft Office Suite e outros softwaresComponenteImpacto máximo à segurançaAvaliação de gravidade agregadaAtualizações substituídas
Microsoft Office Suites e componentes
Microsoft Office 2003 Service Pack 3Microsoft Excel 2003 Service Pack 3
(KB2687481)
Execução Remota de CódigoImportanteKB2597086 no MS12-030 substituído por KB2687481
Microsoft Office 2007 Service Pack 2Microsoft Excel 2007 Service Pack 2[1]
(KB2687307)
Execução Remota de CódigoImportanteKB2597161 no MS12-030 substituído por KB2687307
Microsoft Office 2007 Service Pack 3Microsoft Excel 2007 Service Pack 3[1]
(KB2687307)
Execução Remota de CódigoImportanteKB2597161 no MS12-030 substituído por KB2687307
Microsoft Office 2010 Service Pack 1 (edições de 32 bits)Microsoft Excel 2010 Service Pack 1 (edições de 32 bits)
(KB2597126)
Execução Remota de CódigoImportanteKB2597166 no MS12-030 substituído por KB2597126
Microsoft Office 2010 Service Pack 1 (edições de 64 bits)Microsoft Excel 2010 Service Pack 1 (edições de 64 bits)
(KB2597126)
Execução Remota de CódigoImportanteKB2597166 no MS12-030 substituído por KB2597126
Microsoft Office para Mac
Microsoft Office 2008 para Mac
(KB2764048)
Não AplicávelExecução Remota de CódigoImportanteKB2665346 no MS12-030 substituído por KB2764048
Microsoft Office for Mac 2011
(KB2764047)
Não AplicávelExecução Remota de CódigoImportanteKB2721015 no MS12-051 substituído por KB2764047
Outros softwares do Microsoft Office
Microsoft Excel Viewer[2]
(KB2687313)
Não AplicávelExecução Remota de CódigoImportanteKB2596842 no MS12-030 substituído por KB2687313
Pacote de compatibilidade do Microsoft Office Service Pack 2
(KB2687311)
Não AplicávelExecução Remota de CódigoImportanteKB2597162 no MS12-030 substituído por KB2687311
Pacote de compatibilidade do Microsoft Office Service Pack 3
(KB2687311)
Não AplicávelExecução Remota de CódigoImportanteKB2597162 no MS12-030 substituído por KB2687311

[1]Para o Microsoft Excel 2007, além do pacote de atualização de segurança KB2687307, os clientes também precisam instalar a atualização de segurança para o Pacote de compatibilidade do Microsoft Office (KB2687311) para se protegerem das vulnerabilidades descritas neste boletim.

[2] O Microsoft Excel Viewer deve ser atualizado a um nível com suporte (Excel Viewer 2007 Service Pack 2 ou Excel Viewer 2007 Service Pack 3) antes de instalar esta atualização. Para obter mais informações sobre os visualizadores do Office, consulte o Artigo 979860 (em inglês) do Microsoft Knowledge Base.

Softwares não afetados

Office e outros softwares
Microsoft Excel Web App 2010 Service Pack 1
Microsoft Excel 2013 (edições de 32 bits)
Microsoft Excel 2013 (edições de 64 bits)
Microsoft Excel 2013 RT
Microsoft Excel Web App 2013
Excel Services no Microsoft Office SharePoint Server 2007 Service Pack 2 (edições de 32 bits)
Excel Services no Microsoft Office SharePoint Server 2007 Service Pack 2 (edições de 64 bits)
Excel Services no Microsoft Office SharePoint Server 2007 Service Pack 3 (edições de 32 bits)
Excel Services no Microsoft Office SharePoint Server 2007 Service Pack 3 (edições de 64 bits)
Excel Services no Microsoft SharePoint Server 2010 Service Pack 1

Perguntas frequentes relacionadas a esta atualização de segurança

Informações sobre a vulnerabilidade

Classificação de gravidade e Identificadores de vulnerabilidade

Vulnerabilidade de estouro de heap de SerAuxErrBar do Excel - CVE-2012-1885

Vulnerabilidade de corrupção de memória do Excel - CVE-2012-1886

Vulnerabilidade de uso do Excel após liberação de extensão inválida do Excel - CVE-2012-1887

Vulnerabilidade de estouro de pilha do Excel - CVE-2012-2543

Informações da atualização

Orientação e ferramentas de detecção e implantação

Implantação de atualização de segurança

Outras informações

Agradecimentos

A Microsoft agradece às pessoas mencionadas abaixo por trabalhar conosco para ajudar a proteger os clientes:

  • Sean Larsson, da iDefense VCP, por reportar a Vulnerabilidade de estouro de heap de SerAuxErrBar do Excel (CVE-2012-1885)
  • Um pesquisador anônimo, que trabalha na iDefense VCP, por relatar a Vulnerabilidade de corrupção de memória no Excel (CVE-2012-1886)
  • Um pesquisador anônimo, que trabalha na iDefense VCP, por relatar a Vulnerabilidade de uso do Excel após liberação de extensão inválida do Excel (CVE-2012-1887)
  • Um pesquisador anônimo, que trabalha com a Zero Day Initiative da HP TippingPoint, por relatar a Vulnerabilidade de estouro de pilha em registros FEAT (CVE-2012-2543)

Microsoft Active Protections Program (MAPP)

Para melhorar as proteções de segurança para os clientes, a Microsoft fornece informações sobre vulnerabilidades aos principais fornecedores de software de segurança antes do lançamento de cada atualização de segurança mensal. Assim, os fornecedores de software de segurança podem usar essas informações sobre vulnerabilidades para fornecer proteções atualizadas aos clientes por meio de seus softwares ou dispositivos de segurança, como antivírus, sistemas de detecção de invasões baseados em rede ou sistemas de prevenção de invasões baseados em host. Para determinar se os fornecedores de software de segurança estão disponibilizando proteções ativas, visite os sites de proteções ativas fornecidos pelos parceiros do programa, listados em Parceiros do Microsoft Active Protections Program (MAPP).

Suporte

Como obter ajuda e suporte para esta atualização de segurança

Aviso de isenção de responsabilidade

As informações fornecidas na Microsoft Knowledge Base são apresentadas "no estado em que se encontram", sem garantia de qualquer tipo. A Microsoft se isenta de todas as garantias, expressas ou implícitas, inclusive as garantias de comercialização e adequação a um propósito específico. Em hipótese alguma a Microsoft Corporation ou seus fornecedores serão responsáveis por quaisquer danos, inclusive danos diretos, indiretos, incidentais, consequenciais, danos por lucros cessantes ou danos especiais, mesmo que a Microsoft Corporation ou seus fornecedores tenham sido alertados da possibilidade dos referidos danos. Como alguns estados não permitem a exclusão ou limitação de responsabilidade por danos consequenciais ou indiretos, a limitação acima pode não ser aplicável a você.

Revisões

  • V1.0 (13 de novembro de 2012): Boletim publicado.