Launch Printer Friendly Page Security TechCenter > Boletim de Segurança > Microsoft Security Bulletin MS10-031

Microsoft Security Bulletin MS10-031 - Crítica

Vulnerabilidade no Microsoft Visual Basic for Applications Poderia Permitir Execução Remota de Código (978213)

Data de publicação: | Updated:

actualizada: 1.1

Informações Gerais

Resumo Executivo

Esta actualização de segurança resolve uma vulnerabilidade no Microsoft Visual Basic for Applications, comunicada de forma privada. A vulnerabilidade poderia permitir a execução remota de código se uma aplicação anfitriã abrisse e passasse um ficheiro especialmente concebido para o efeito para o runtime do Visual Basic for Applications. Se um utilizador tiver sessão iniciada com privilégios administrativos, um intruso que conseguisse tirar partido desta vulnerabilidade poderia obter controlo total sobre um sistema afectado. Um intruso poderia então instalar programas; ver, alterar ou eliminar dados; ou ainda criar novas contas com todos os privilégios. Os utilizadores cujas contas estão configuradas com menos direitos de utilização no sistema podem correr menos riscos do que os utilizadores que trabalham com direitos de utilização de administrador.

Esta actualização de segurança está classificada como Crítica para todas as versões suportadas do Microsoft Visual Basic for Applications SDK e aplicações de outras empresas que utilizem o Microsoft Visual Basic for Applications. Esta actualização de segurança também está classificada como Importante para todas as edições suportadas do Microsoft Office XP, Microsoft Office 2003 e Microsoft Office System 2007. Para mais informações consulte a subsecção Software Afectado e Software Não Afectado, nesta secção.

A actualização resolve a vulnerabilidade modificando a forma como o Visual Basic for Applications procura controlos ActiveX incorporados nos documentos. Para mais informações sobre a vulnerabilidade, consulte a subsecção de Perguntas Mais Frequentes (FAQ) quanto à vulnerabilidade específica na secção seguinte, Informações sobre as vulnerabilidades.

Recomendação. A Microsoft recomenda que os clientes apliquem de imediato a actualização.

Questões conhecidas. O Artigo 978213 da Base de Dados de Conhecimento da Microsoft documenta as questões actualmente conhecidas que os clientes podem verificar quando instalam esta actualização de segurança. O artigo também documenta soluções recomendadas para estas questões. Quando as questões actualmente conhecidas e soluções recomendadas software dizem respeito apenas às edições específicas deste software, este artigo não fornece ligações a outros artigos.

Software Afectado e Software Não Afectado

O software que se segue foi testado para determinar quais as versões ou edições afectadas. As outras versões ou edições são antigas, ultrapassaram o respectivo ciclo de vida de suporte ou não são afectadas. Para determinar o ciclo de vida de suporte da versão ou edição do seu software, visite o Web site do Ciclo de Vida de Suporte Microsoft.

Microsoft Office 

Office Suite e Outro SoftwareImpacto de Segurança MáximoClassificação de Gravidade AgregadaBoletins Substituídos por esta Actualização
Microsoft Office XP Service Pack 3[1] 
(KB976380)
Execução Remota de CódigoImportanteMS08-013
Microsoft Office 2003 Service Pack 3[1] 
(KB976382)
Execução Remota de CódigoImportanteMS08-013
Microsoft Office System 2007 Service Pack 1 e Microsoft Office System 2007 Service Pack 2[1] 
(KB976321)
Execução Remota de CódigoImportanteNenhum

[1]Estas actualizações para o Microsoft Office aplicam-se a todas as suites suportadas do Microsoft Office e a outro software Microsoft Office que contenha o componente do Office partilhado vulnerável. Estas incluem, para além de outras possíveis, versões suportadas do Microsoft Office Visio e do Microsoft Office Project. Para mais informações, consulte a próxima secção de Perguntas Mais Frequentes relativas a esta Actualização de Segurança.

Ferramentas de Desenvolvimento 

SoftwareImpacto de Segurança MáximoClassificação de Gravidade AgregadaBoletins Substituídos por esta Actualização
Microsoft Visual Basic for Applications[1]
(KB974945)
Execução Remota de CódigoCríticaMS06-047
Microsoft Visual Basic for Applications SDK[2][3]Execução Remota de CódigoCríticaMS06-047

[1]Este pacote de actualização aplica-se às versões suportadas do runtime do Microsoft Visual Basic for Applications (Vbe6.dll) e apenas está disponível no Centro de Transferências da Microsoft.

[2]As versões suportadas do VBA SDK são o Microsoft Visual Basic for Applications SDK 6.3, o Microsoft Visual Basic for Applications SDK 6.4 e o Microsoft Visual Basic for Applications SDK 6.5.

[3]A versão actualizada do Visual Basic for Applications SDK que resolve a vulnerabilidade descrita neste boletim está disponível na Summit Software Company para fornecedores de software independentes (ISV). Para mais informações, consulte a próxima secção de Perguntas Mais Frequentes relativas a esta Actualização de Segurança.

Software Não Afectado

Office e Outro Software
Microsoft Office 2010 (edições de 32 bits) e Microsoft Office 2010 (edições de 64 bits)
Microsoft Office 2004 para Mac
Microsoft Office 2008 para Mac
Conversor de Formato de Ficheiros Open XML para Mac
Microsoft Office Excel Viewer Service Pack 1 e Microsoft Office Excel Viewer Service Pack 2
Microsoft Office Word Viewer Service Pack 1 e Microsoft Office Word Viewer Service Pack 2
Microsoft Office PowerPoint Viewer 2007 Service Pack 1 e Microsoft Office PowerPoint Viewer 2007 Service Pack 2
Microsoft Office Visio Viewer 2007 Service Pack 1 e Microsoft Office Visio Viewer 2007 Service Pack 2
Pack de Compatibilidade do Microsoft Office para formatos de ficheiros Word, Excel e PowerPoint 2007 Service Pack 1 e Pack de Compatibilidade do Microsoft Office para formatos de ficheiros Word, Excel e PowerPoint 2007 Service Pack 2

Perguntas Mais Frequentes relativas a Esta Actualização de Segurança

Informações sobre as Vulnerabilidades

Classificações da Gravidade e Identificadores da Vulnerabilidade

Vulnerabilidade de Corrupção na Memória de Pilha VBE6.dll - CVE-2010-0815

Informação de actualização

Orientações e ferramentas de detecção e implementação

Implementação da Actualização de Segurança

Outras informações

Agradecimentos

A Microsoft agradece às seguintes entidades por trabalharem connosco para proteger os clientes:

  • NSFocus Security Team, por fornecer informações sobre a Vulnerabilidade de Corrupção na Memória de Pilha VBE6.dll (CVE-2010-0815)

Microsoft Active Protections Program (MAPP)

Para melhorar as protecções de segurança dos clientes, a Microsoft fornece informações sobre as vulnerabilidades aos principais fornecedores de software de segurança antes de cada publicação mensal de actualizações de segurança. Os fornecedores de software de segurança podem então utilizar estas informações sobre as vulnerabilidades para assegurar protecções actualizadas aos clientes através do seu software ou dispositivos de segurança, tais como antivírus, sistemas de detecção de intrusos com base na rede ou sistemas de prevenção de intrusões com base no anfitrião. Para determinar se as protecções activas estão disponíveis nos fornecedores de software de segurança, visite os Web sites de protecções activas disponibilizados pelos parceiros do programa, indicados na lista de parceiros do Microsoft Active Protections Program (MAPP).

Assistência

  • Os clientes nos E.U.A. e no Canadá podem receber suporte técnico através do Suporte de Segurança ou da linha 1-866-PCSAFETY. As chamadas de suporte técnico associadas a actualizações de segurança são gratuitas. Para obter mais informações sobre opções de suporte disponíveis, consulte a Ajuda e Suporte da Microsoft.
  • Os clientes internacionais podem receber suporte das subsidiárias locais da Microsoft. O suporte técnico associado às actualizações de segurança é gratuito. Para mais informações sobre como contactar a Microsoft relativamente a questões de suporte, visite o Web site de Suporte Internacional.

Exclusão de garantia

As informações fornecidas na Base de Dados de Conhecimento da Microsoft são fornecidas "tal como estão", sem garantias de qualquer tipo. A Microsoft exclui todas as garantias, sejam expressas ou implícitas, incluindo as garantias de comercialização e adequação a um fim específico. Em caso algum serão a Microsoft Corporation ou os seus fornecedores responsáveis por quaisquer prejuízos, incluindo prejuízos directos, indirectos, incidentais ou consequentes, extraordinários ou por perda de lucros negociais, ainda que a Microsoft Corporation, ou os seus fornecedores tenham sido notificados da possibilidade de ocorrência de tais prejuízos. A exclusão ou limitação de responsabilidade por prejuízos consequentes ou incidentais não é permitida em alguns estados ou jurisdições, pelo que a limitação supra poderá não ser aplicável.

Revisões

  • V1.0 (11 de Maio de 2010): Boletim publicado.
  • V1.1 (19 de Maio de 2010): Adição de uma Pergunta Frequente sobre a Actualização para explicar as alterações apenas de boletim. Não foram efectuadas alterações aos ficheiros da actualização de segurança ou à lógica de detecção. Os clientes que já tenham aplicado esta actualização com sucesso não necessitam de efectuar qualquer acção.