Microsoft Security Bulletin MS10-031 - 重大
Microsoft Visual Basic for Applications 中的弱點可能允許遠端執行程式碼 (978213)
發行: | 更新:
版本: 1.1
一般資訊
提要
這個安全性更新可解決 Microsoft Visual Basic for Applications 中一項未公開報告的弱點。 如果主應用程式開啟並傳送蓄意製作的檔案給 Visual Basic for Applications Runtime,此弱點可能會允許從遠端執行程式碼。 如果使用者以系統管理的使用者權限登入,成功利用此弱點的攻擊者可以取得受影響系統的完整控制權。 攻擊者接下來將能安裝程式,檢視、變更或刪除資料,或建立具有完整使用者權限的新帳戶。 系統上帳戶使用者權限較低的使用者,其受影響的程度比擁有系統管理權限的使用者要小。
對於所有受支援版本的 Microsoft Visual Basic for Applications SDK 與使用 Microsoft Visual Basic for Applications 的協力廠商應用程式,此安全性更新的等級為「重大」。 對於所有受支援版本的 Microsoft Office XP、Microsoft Office 2003 及 2007 Microsoft Office System,此安全性更新的等級為「重要」。 如需更多資訊,請參閱本節中的<受影響及不受影響的軟體>小節。
此更新會修改 Visual Basic for Applications 搜尋文件中內嵌的 ActiveX 控制項的方式,藉此解決此項弱點。 如需更多有關弱點的資訊,請參閱下節<弱點資訊>下的特定弱點項目的<常見問題集 (FAQ)>小節。
建議。 Microsoft 建議客戶立即套用此更新。
已知問題。 Microsoft 知識庫文件編號 978213 中記載了客戶安裝此安全性更新時,可能會發生的目前已知問題。 該文件並說明了解決這些問題的建議解決方案。 目前已知問題和建議解決方案僅適用於此軟體的特定版本,本文會提供詳細文章的連結。
受影響及不受影響的軟體
下列軟體已經過測試判斷哪些版號或版本會受到影響。 其他版本超過它們的支援週期或不受影響。 若要瞭解您的軟體版本的支援週期,請造訪 Microsoft 產品技術支援週期網站。
Microsoft Office
| Office 套件及其他軟體 | 最大安全性影響 | 彙總嚴重性等級 | 此更新取代的公告 |
|---|---|---|---|
| Microsoft Office XP Service Pack 3 (英文下載更新程式) (KB976380) | 遠端執行程式碼 | 重要 | MS08-013 |
| Microsoft Office 2003 Service Pack 3 (英文下載更新程式) (KB976382) | 遠端執行程式碼 | 重要 | MS08-013 |
| 2007 Microsoft Office System Service Pack 1 與 2007 Microsoft Office System Service Pack 2 (英文下載更新程式) (KB976321) 2007 Microsoft Office System Service Pack 1 與 2007 Microsoft Office System Service Pack 2 (英文下載更新程式) | 遠端執行程式碼 | 重要 | 無 |
[1]這些 Microsoft Office 更新適用於所有受支援的 Microsoft Office 套件,以及其他含有易受影響之共用 Office 元件的 Microsoft Office 軟體。 這些軟體包括 (但不限於) 受支援版本的 Microsoft Office Visio 和 Microsoft Office Project。 如需更多資訊,請參閱下一節<與本安全性更新相關的常見問題集 (FAQ)>。
開發者工具
| 軟體 | 最大安全性影響 | 彙總嚴重性等級 | 此更新取代的公告 |
|---|---|---|---|
| Microsoft Visual Basic for Applications (英文下載更新程式)[1] (KB974945) Microsoft Visual Basic for Applications (英文下載更新程式)[1] | 遠端執行程式碼 | 重大 | MS06-047 |
| Microsoft Visual Basic for Applications SDK[2][3] | 遠端執行程式碼 | 重大 | MS06-047 |
[1]此更新套件適用於支援版本的 Microsoft Visual Basic for Applications Runtime (Vbe6.dll),僅可以從 Microsoft 下載中心取得。
[2]支援的 VBA SDK 版本包含 Microsoft Visual Basic for Applications SDK 6.3、Microsoft Visual Basic for Applications SDK 6.4 及 Microsoft Visual Basic for Applications SDK 6.5。
[3]可解決本公告描述之弱點的 Visual Basic for Applications SDK 更新版本目前由 Summit Software Company 開放給獨立軟體廠商 (ISV)。 如需更多資訊,請參閱下一節<與本安全性更新相關的常見問題集 (FAQ)>。
不受影響的軟體
| Office 及其他軟體 |
|---|
| Microsoft Office 2010 (32 位元版本) 及 Microsoft Office 2010 (64 位元版本) |
| Microsoft Office 2004 for Mac |
| Microsoft Office 2008 for Mac |
| Open XML File Format Converter for Mac |
| Microsoft Office Excel Viewer Service Pack 1 和 Microsoft Office Excel Viewer Service Pack 2 |
| Microsoft Office Word Viewer Service Pack 1 和 Microsoft Office Word Viewer Service Pack 2 |
| Microsoft Office PowerPoint Viewer 2007 Service Pack 1 和 Microsoft Office PowerPoint Viewer 2007 Service Pack 2 |
| Microsoft Office Visio Viewer 2007 Service Pack 1 和 Microsoft Office Visio Viewer 2007 Service Pack 2 |
| Microsoft Office Word、Excel 及 PowerPoint 2007 檔案格式相容性套件 Service Pack 1 和 Microsoft Office Word、Excel 及 PowerPoint 2007 檔案格式相容性套件 Service Pack 2 |
與本安全性更新相關的常見問題集 (FAQ)
弱點資訊
嚴重性等級和弱點識別碼
VBE6.DLL 堆疊記憶體損毀弱點 - CVE-2010-0815
更新資訊
偵測與部署工具及指南
安全性更新部署
其他資訊
感謝
Microsoft 感謝下列人士協助我們一同保護我們的客戶:
- 感謝 NSFocus Security Team 回報 VBE6.DLL 堆疊記憶體損毀弱點 (CVE-2010-0815)
Microsoft 主動保護計畫 (MAPP)
為了增強客戶的安全性保護,Microsoft 將在每月發行安全性更新之前,提前向重要安全性軟體提供者提供弱點資訊。 安全性軟體提供者可利用此弱點資訊,透過其安全性軟體或裝置 (如防毒軟體、網路入侵偵測系統、或主機入侵預防系統),為客戶提供更新的保護措施。 如果要判斷是否有安全性軟體提供者的主動保護可用,請造訪由 Microsoft 主動保護計畫 (MAPP) 合作夥伴上列出的計畫合作夥伴所提供的主動保護計畫網站。
支援
- 美國及加拿大地區客戶可洽詢安全性支援或 1-866-PCSAFETY 以取得技術支援。 與安全性更新有關的支援電話不另外收費。 如需更多可用支援選項的資訊,請參閱 Microsoft 技術支援服務。
- 不同國家的客戶,可以從當地的 Microsoft 分公司取得支援。 與安全性更新有關的支援電話不另外收費。 如需更多關於連絡 Microsoft 技術支援的資訊,請造訪世界各地技術支援網站。
免責聲明
Microsoft 知識庫 (Microsoft Knowledge Base) 中的資訊係以其「現狀」提供,並不提供任何形式之擔保。 Microsoft 不做任何明示或默示的責任擔保,包括適售性以及適合某特定用途之擔保責任。 無論任何情況下的損害,Microsoft Corporation 及其供應商皆不負任何法律責任,包括直接、間接、偶發、衍生性、所失業務利益或特殊損害。即使 Microsoft Corporation 及其供應商已被告知此類損害的可能性亦不負任何責任。 某些地區不允許排除及限制衍生性或附隨損害賠償責任,因此前述限制不適用於這些地區。
修訂
- V1.0 (2010 年 5 月 12 日): 公告發行。
- V1.1 (2010 年 5 月 28 日): 新增一個更新的常見問題,以說明這項僅屬公告的變更。 安全性更新檔案或偵測邏輯沒有變更。 已成功更新系統的客戶不必採取任何行動。
