Бюллетень по безопасности

Бюллетень по безопасности Майкрософт MS13-051 — важно

Уязвимость в Microsoft Office может разрешить удаленное выполнение кода (2839571)

Опубликовано: 11 июня 2013 г.

Версия: 1.0

Общие сведения

Краткий обзор

Это обновление системы безопасности разрешает одну частную уязвимость в Microsoft Office. Уязвимость может разрешить удаленное выполнение кода, если пользователь открывает специально созданный документ Office с помощью затронутой версии программного обеспечения Microsoft Office или предварительной версии или открывает специально созданное сообщение электронной почты в Outlook при использовании Microsoft Word в качестве средства чтения электронной почты. Злоумышленник, который успешно воспользовался этой уязвимостью, может получить те же права пользователя, что и текущий пользователь. Пользователи, учетные записи которых имеют в системе меньше прав, уязвимы меньше, чем пользователи с правами администратора.

Это обновление безопасности оценивается как важно для поддерживаемых выпусков Microsoft Office 2003 и Microsoft Office для Mac 2011. Дополнительные сведения см. в подразделе " Затронутое и не затронутое программное обеспечение" в этом разделе.

Обновление безопасности устраняет уязвимость, исправляя способ анализа специально созданных файлов Office в Microsoft Office. Дополнительные сведения об уязвимости см. в подразделе часто задаваемых вопросов (часто задаваемых вопросов) для конкретной записи уязвимости в следующем разделе: сведения об уязвимостях.

Рекомендация. Клиенты могут настроить автоматическое обновление до проверка в Интернете для обновлений из Центра обновления Майкрософт с помощью службы центра обновления Майкрософт. Клиенты, которые включили автоматическое обновление и настроили проверка в Сети для обновлений из Центра обновления Майкрософт, обычно не потребуется предпринять никаких действий, так как это обновление безопасности будет загружено и установлено автоматически. Клиентам, которые не включили автоматическое обновление, необходимо проверка для обновлений из Центра обновления Майкрософт и установить это обновление вручную. Сведения о конкретных параметрах конфигурации при автоматическом обновлении см. в статье базы знаний Майкрософт 294871.

Для администраторов и корпоративных установок или конечных пользователей, которые хотят установить это обновление вручную, корпорация Майкрософт рекомендует пользователям применять обновление при первой возможности с помощью программного обеспечения для управления обновлениями или проверка для обновлений с помощью службы центра обновления Майкрософт.

Для клиентов Microsoft Office для Mac microsoft AutoUpdate для Mac можно настроить для доставки обновлений программного обеспечения Майкрософт непосредственно в систему. Дополнительные сведения см. в статье "Проверка автоматического обновления Office для Mac".

См. также раздел, средства обнаружения и развертывания и рекомендации далее в этом бюллетене.

Статья базы знаний

Статья базы знаний 2839571
Сведения о файле Да
Хэши SHA1/SHA2 Да
Известные проблемы Да

Затронутое и не затронутое программное обеспечение

Следующее программное обеспечение было проверено, чтобы определить, какие версии или выпуски затронуты. Другие версии или выпуски либо прошли жизненный цикл поддержки, либо не затрагиваются. Сведения о жизненном цикле поддержки для версии или выпуска программного обеспечения см. в разделе служба поддержки Майкрософт Жизненный цикл.

Затронутого программного обеспечения

Microsoft Office Suite и другое программное обеспечение Максимальное влияние на безопасность Оценка серьезности агрегата Обновления заменено
Microsoft Office 2003 с пакетом обновления 3\ (2817421) Удаленное выполнение кода Внимание 2584052 в MS11-073
Microsoft Office для Mac 2011\ (2848689) Удаленное выполнение кода Внимание 2817452 в MS13-026

 

Не затронутое программное обеспечение 

Office и другое программное обеспечение
Microsoft Office 2007 с пакетом обновления 3
Microsoft Office 2010 с пакетом обновления 1 (SP1)
Microsoft Office 2013
Microsoft Office 2013 RT
Пакет обновления 3 пакета совместимости Microsoft Office
Средство просмотра Microsoft Excel
Средство просмотра Microsoft PowerPoint

Вопросы и ответы по обновлению

Как программное обеспечение Microsoft Office 2003 влияет на уязвимость? 
Так как уязвимый код существует в общем компоненте Microsoft Office 2003, обновление для Microsoft Office 2003 с пакетом обновления 3 (2817421) может быть предложено как затронутым, так и не затронутым программным обеспечением. Обновление 2817421 применяется к следующему программному обеспечению Microsoft Office 2003, затронутого уязвимостью:

  • Microsoft Excel 2003 с пакетом обновления 3
  • Microsoft InfoPath 2003 с пакетом обновления 3
  • Microsoft OneNote 2003 с пакетом обновления 3
  • Microsoft Outlook 2003 с пакетом обновления 3
  • Microsoft PowerPoint 2003 с пакетом обновления 3
  • Microsoft Publisher 2003 с пакетом обновления 3
  • Microsoft Word 2003 с пакетом обновления 3
  • Средство просмотра Microsoft Word

Обновление 2817421 применяется к Microsoft Outlook 2003, как указано выше. Однако Outlook влияет только на уязвимость, если Word является выбранным средством чтения электронной почты. Злоумышленник может использовать Outlook для вектора атаки электронной почты для использования уязвимости, отправив специально созданное сообщение электронной почты целевому пользователю. Уязвимость может быть использована при просмотре пользователей или открытии специально созданного сообщения электронной почты в Outlook при использовании Microsoft Word в качестве средства чтения электронной почты. Обратите внимание, что по умолчанию Microsoft Word не является средством чтения электронной почты в Outlook 2003.

Для другого программного обеспечения вы можете предложить 2817421 обновление, даже если вы не повлияли на программное обеспечение Microsoft Office 2003, если у вас есть программное обеспечение, содержащее уязвимый общий компонент Microsoft Office 2003. Обратите внимание, что, поскольку программное обеспечение не обращается к уязвимму коду, программное обеспечение не влияет на уязвимость. Однако, так как уязвимый код присутствует, это обновление будет предложено.

Является ли предложение обновлением не уязвимой версии программного обеспечения Microsoft Office в механизме обновления Майкрософт? 
№ Механизм обновления работает правильно в том, что он обнаруживает версию продукта для применимого программного обеспечения в системе, которая находится в пределах диапазона версий продукта, к которым применяется обновление, и таким образом предлагает обновление.

Я использую старый выпуск программного обеспечения, рассмотренного в этом бюллетене по безопасности. Что делать? 
Затронутое программное обеспечение, указанное в этом бюллетене, было проверено, чтобы определить, какие выпуски затронуты. Другие выпуски прошли жизненный цикл поддержки. Дополнительные сведения о жизненном цикле продукта см. на веб-сайте жизненного цикла служба поддержки Майкрософт.

Это должно быть приоритетом для клиентов, имеющих старые выпуски программного обеспечения для миграции на поддерживаемые выпуски, чтобы предотвратить потенциальное воздействие уязвимостей. Чтобы определить жизненный цикл поддержки для выпуска программного обеспечения, см. раздел "Выбор продукта для сведений о жизненном цикле". Дополнительные сведения о пакетах обновления для этих выпусков программного обеспечения см . в политике поддержки жизненного цикла пакета обновления.

Клиенты, которым требуется пользовательская поддержка более старого программного обеспечения, должны обратиться к своему представителю группы учетных записей Майкрософт, менеджеру технической учетной записи или соответствующему представителю партнера Майкрософт для пользовательских вариантов поддержки. Клиенты без альянса, Premier или авторизованного контракта могут связаться со своим местным офисом продаж Майкрософт. Контактные данные см. на веб-сайте Microsoft Worldwide Information , выберите страну в списке контактных данных и нажмите кнопку " Перейти ", чтобы просмотреть список телефонных номеров. При вызове попросите поговорить с местным менеджером по продажам в службу поддержки Premier. Дополнительные сведения см. в разделе "Часто задаваемые вопросы о политике жизненного цикла служба поддержки Майкрософт".

Сведения об уязвимостях

Оценки серьезности и идентификаторы уязвимостей

Следующие оценки серьезности предполагают потенциальное максимальное влияние уязвимости. Сведения о вероятности, в течение 30 дней после выпуска этого бюллетеня по безопасности, о эксплойтации уязвимости в отношении его оценки серьезности и влияния на безопасность, см. в сводке по индексу эксплойтации в июньских бюллетенях. Дополнительные сведения см. в разделе "Индекс эксплойтации Майкрософт".

Затронутого программного обеспечения Уязвимость переполнения буфера Office — CVE-2013-1331 Оценка серьезности агрегата
Microsoft Office 2003 с пакетом обновления 3 Важно \ Удаленное выполнение кода Важно!
Microsoft Office для Mac 2011 Важно \ Удаленное выполнение кода Важно!

Уязвимость переполнения буфера Office — CVE-2013-1331

Уязвимость удаленного выполнения кода существует таким образом, как Microsoft Office анализирует специально созданные файлы Office. Злоумышленник, который успешно воспользовался этой уязвимостью, может полностью контролировать затронутую систему. Он может устанавливать программы, просматривать, изменять или удалять данные и создавать новые учетные записи с полными пользовательскими правами. Пользователи, учетные записи которых имеют в системе меньше прав, уязвимы меньше, чем пользователи с правами администратора.

Сведения об этой уязвимости в качестве стандартной записи в списке распространенных уязвимостей и уязвимостей см. в разделе CVE-2013-1331.

Смягчающие факторы

Устранение рисков ссылается на параметр, общую конфигурацию или общую рекомендацию, существующую в состоянии по умолчанию, которая может снизить серьезность эксплуатации уязвимости. В вашей ситуации могут оказаться полезными следующие факторы устранения рисков:

  • В сценарии атаки на основе веб-сайта злоумышленник может разместить веб-сайт, содержащий специально созданный файл Office, который используется для попытки использования этой уязвимости. Кроме того, скомпрометированные веб-сайты и веб-сайты, которые принимают или размещают предоставленные пользователем контент или объявления, могут содержать специально созданное содержимое, которое может использовать эту уязвимость. Однако во всех случаях злоумышленник не сможет заставить пользователей посетить эти веб-сайты. Вместо этого злоумышленнику придется убедить пользователей посетить веб-сайт, как правило, щелкнув ссылку в сообщении электронной почты или сообщении мгновенных сообщений, которые принимают пользователей на веб-сайт злоумышленника, и убедить их открыть специально созданный файл Office.
  • Злоумышленник, который успешно воспользовался этой уязвимостью, может получить те же права пользователя, что и текущий пользователь. Пользователи, учетные записи которых имеют в системе меньше прав, уязвимы меньше, чем пользователи с правами администратора.

Методы обхода проблемы

Решение относится к изменению параметра или конфигурации, которое не исправляет базовую уязвимость, но поможет заблокировать известные векторы атак перед применением обновления. Корпорация Майкрософт проверила следующие обходные пути и состояния в обсуждении, сокращает ли решение функциональные возможности:

  • Не открывайте файлы Office, полученные из ненадежных источников, или непредвиденное получение из доверенных источников
    Не открывайте файлы Office, полученные из ненадежных источников, или непредвиденное получение из доверенных источников. Эта уязвимость может быть использована при открытии специально созданного файла.

  • Для Microsoft Office для Mac 2011 форматы двоичных файлов Office от Office для Mac в базе данных LaunchServices ОС X
    Обратите внимание, что это решение предотвращает автоматическое открытие файлов Office с помощью сопоставления формата файлов. Однако пользователи по-прежнему уязвимы, если они предпочитают вручную открывать вредоносные файлы Office из Приложение Office ликации.

    Используйте это решение, чтобы предотвратить открытие двоичных файлов Office напрямую Microsoft Office для Mac и назначить Finder в качестве метода по умолчанию для открытия двоичных файлов Office. К ним относятся следующие форматы файлов:

    .doc, .dot, .docm, .dotm, .ppt, .pot, .pps, .pptm, .potm, .ppsm, .xls, .xlt, .xlsb, .xlsm, XLTM

    Для этого откройте Средство поиска и выполните следующие действия для каждого двоичного формата файла Office, указанного ниже.

    1. Выберите двоичный формат файла Office, который нужно отключить, и нажмите клавиши Command-I , чтобы открыть диалоговое окно "Информация ".
    2. В разделе "Открыть с помощью" выберите "Другие" в меню.
    3. В появившемся диалоговом окне "Открыть" выберите "Все приложения" в меню "Включить".
    4. Перейдите в папку Macintosh HD > System > Library > CoreServices и выберите средство поиска.
    5. Нажмите кнопку "Изменить все" в окне сведений, чтобы программа Finder по умолчанию открывала все файлы в выбранном формате. При попытке открыть файлы Office появится средство поиска, и вы можете открыть файл Office.
      Повторите эти действия для каждого двоичного формата файлов Office.

    Обратите внимание , что при очистке базы данных LaunchServices необходимо повторно применить это решение. Очистка базы данных LaunchServices удаляет настройки и сбрасывает значения из приложения info.plist.

    Влияние файлов Office обходного решения больше не открывается с помощью сопоставления формата файлов.

Вопросы и ответы

Что такое область уязвимости? 
Это уязвимость удаленного выполнения кода.

Что вызывает уязвимость? 
Уязвимость возникает, когда компоненты Microsoft Office для обработки PNG-файлов неправильно обрабатывают выделение памяти. Системная память может быть повреждена таким образом, чтобы злоумышленник мог выполнить произвольный код.

Что может сделать злоумышленник? 
Злоумышленник, успешно использующий эту уязвимость, может запустить произвольный код в контексте текущего пользователя. Если текущий пользователь вошел в систему с правами администратора, злоумышленник может полностью контролировать затронутую систему. Он может устанавливать программы, просматривать, изменять или удалять данные и создавать новые учетные записи с полными пользовательскими правами. Пользователи, учетные записи которых имеют в системе меньше прав, уязвимы меньше, чем пользователи с правами администратора.

Как злоумышленник может воспользоваться уязвимостью? 
Эта уязвимость требует, чтобы пользователь открывал специально созданный файл или просматривал специально созданное сообщение электронной почты с затронутой версией программного обеспечения Microsoft Office.

В сценарии атаки электронной почты злоумышленник может воспользоваться уязвимостью, отправив специально созданные данные Office в содержимом сообщения электронной почты. Уязвимость может быть использована при предварительном просмотре или открытии специально созданного сообщения электронной почты в Outlook при использовании Microsoft Word в качестве средства чтения электронной почты. Обратите внимание, что по умолчанию Microsoft Word не является средством чтения электронной почты в Outlook 2003. Злоумышленник также может воспользоваться уязвимостью, отправив пользователю специально созданный файл Office, а затем убедив пользователя открыть файл с затронутой версией программного обеспечения Microsoft Office.

В сценарии атаки на основе веб-сайта злоумышленнику придется разместить веб-сайт, содержащий файл Office, используемый для попытки использования этой уязвимости. Кроме того, скомпрометированные веб-сайты и веб-сайты, принимающие или размещающие содержимое пользователя, могут содержать специально созданное содержимое, которое может использовать эту уязвимость. Злоумышленник не сможет заставить пользователей посетить специально созданный веб-сайт. Вместо этого злоумышленнику придется убедить их посетить веб-сайт, как правило, получив их, чтобы щелкнуть ссылку в сообщении электронной почты или сообщении мгновенного посланника, которое принимает их на сайт злоумышленника, а затем убедить их открыть специально созданный файл Office.

Какие системы в первую очередь подвергаются риску от уязвимости? 
Системы, в которых используется программное обеспечение Microsoft Office, включая рабочие станции и серверы терминалов, в основном подвергаются риску. Серверы могут быть подвержены большему риску, если администраторы позволяют пользователям входить на серверы и запускать программы. Однако рекомендации настоятельно препятствуют этому.

Дополнительные сведения о том, какое программное обеспечение Microsoft Office 2003 подвержено риску от уязвимости, см. в статье "Как программное обеспечение Microsoft Office 2003 влияет на уязвимость?" в разделе "Вопросы и ответы о обновлении".

Помогает ли EMET устранять атаки, которые пытаются использовать эту уязвимость? 
Да. Расширенный интерфейс по устранению рисков набор средств (EMET) позволяет пользователям управлять технологиями устранения рисков безопасности, которые помогают злоумышленникам использовать уязвимости в определенном программном обеспечении. EMET помогает устранить эту уязвимость в Microsoft Office в системах, где EMET установлен и настроен для работы с затронутым программным обеспечением Microsoft Office.

Дополнительные сведения об EMET см. в набор средств расширенных возможностей по устранению рисков.

Что делает обновление? 
Это обновление устраняет уязвимость, исправляя способ анализа специально созданных файлов Office в Microsoft Office.

Когда был опубликован этот бюллетень по безопасности, была ли эта уязвимость публично раскрыта? 
№ Корпорация Майкрософт получила информацию об этой уязвимости через согласованное раскрытие уязвимостей.

Когда был выпущен этот бюллетень по безопасности, корпорация Майкрософт получила какие-либо отчеты об использовании этой уязвимости? 
Да. Корпорация Майкрософт знает о целевых атаках, которые пытаются использовать эту уязвимость.

Обновление сведений

Средства обнаружения и развертывания и рекомендации

Несколько ресурсов помогают администраторам развертывать обновления системы безопасности. 

  • Анализатор безопасности Microsoft Base (МБ SA) позволяет администраторам проверять локальные и удаленные системы для отсутствия обновлений безопасности и распространенных ошибок в настройке безопасности. 
  • Службы обновления Windows Server (WSUS), сервер управления системами (SMS) и System Center Configuration Manager (SCCM) помогают администраторам распространять обновления безопасности. 
  • Компоненты средства оценки совместимости обновлений, включенные в состав набор средств совместимости приложений, упрощают тестирование и проверку обновлений Windows в установленных приложениях. 

Дополнительные сведения об этих средствах и рекомендациях по развертыванию обновлений безопасности в сетях см. в разделе "Средства безопасности для ИТ-специалистов". 

Для клиентов Microsoft Office для Mac microsoft AutoUpdate для Mac может помочь обеспечить актуальность программного обеспечения Майкрософт. Дополнительные сведения см. в статье "Проверка автоматического обновления Office для Mac".

Развертывание обновлений безопасности

Затронутого программного обеспечения

Для получения сведений об определенном обновлении безопасности для затронутого программного обеспечения щелкните соответствующую ссылку:

Microsoft Office 2003 (все выпуски)

Справочная таблица

В следующей таблице содержатся сведения об обновлении системы безопасности для этого программного обеспечения.

Имя файла обновления системы безопасности Для Microsoft Office 2003:\ office2003-kb2817421-fullfile-enu.exe
Параметры установки См. статью базы знаний Майкрософт 912203
Требование перезапуска В некоторых случаях для этого обновления не требуется перезапуск. Если используются необходимые файлы, это обновление потребует перезагрузки. Если такое поведение возникает, появится сообщение, которое советует перезапустить.\ \ Чтобы уменьшить вероятность необходимости перезапуска, остановите все затронутые службы и закройте все приложения, которые могут использовать затронутые файлы перед установкой обновления системы безопасности. Дополнительные сведения о причинах, по которым может потребоваться перезапуститься, см . в статье базы знаний Майкрософт 887012.
Сведения об удалении Используйте элемент "Добавить или удалить программы" в панель управления.\ Примечание. При удалении этого обновления может потребоваться вставить компакт-диск Microsoft Office 2003 на компакт-диск. Кроме того, у вас может не быть возможности удалить обновление из элемента "Добавление или удаление программ" в панель управления. Существует несколько возможных причин для этой проблемы. Дополнительные сведения об удалении см . в статье базы знаний Майкрософт 903771.
Сведения о файле См. статью базы знаний Майкрософт 2817421
Проверка раздела реестра Нет данных

Office для Mac 2011 г.

Необходимые условия

  • Mac OS X версии 10.5.8 или более поздней версии на процессоре Intel
  • Учетные записи пользователей Mac OS X должны иметь права администратора для установки этого обновления безопасности.

Установка обновления

Скачайте и установите соответствующую языковую версию обновления Microsoft Office для Mac 2011 14.3.5 из Центра загрузки Майкрософт.

  • Выйдите из всех запущенных приложений, включая приложения защиты от вирусов и все Приложение Office ликации Майкрософт, так как они могут повлиять на установку.
  • Откройте том обновления Microsoft Office для Mac 2011 14.3.5 на рабочем столе. Возможно, этот шаг был выполнен для вас.
  • Чтобы запустить процесс обновления, в окне тома обновления Microsoft Office для Mac 2011 14.3.5 дважды щелкните приложение обновления Microsoft Office для Mac 2011 14.3.5 и следуйте инструкциям на экране.
  • После успешной установки можно удалить установщик обновления с жесткого диска. Чтобы убедиться, что установка завершена успешно, см. следующий заголовок "Проверка установки обновления". Чтобы удалить установщик обновления, сначала перетащите том обновления Microsoft Office для Mac 2011 14.3.5 в корзину, а затем перетащите файл, скачанный в корзину.

Проверка установки обновления

Чтобы убедиться, что обновление безопасности установлено в затронутой системе, выполните следующие действия.

  1. В finder перейдите в папку приложения (Microsoft Office 2011).
  2. Выберите Word, Excel, PowerPoint или Outlook и запустите приложение.
  3. В меню "Приложение" щелкните "О Application_Name" (где Application_Name — Word, Excel, PowerPoint или Outlook).

Если номер последней установленной версии обновления равен 14.3.5, обновление было успешно установлено.

Требование перезапуска

Это обновление не требует перезагрузки компьютера.

Удаление обновления

Не удается удалить это обновление безопасности.

Дополнительная информация

Если у вас есть технические вопросы или проблемы с загрузкой или использованием этого обновления, ознакомьтесь с поддержкой Майкрософт для Mac , чтобы узнать о доступных для вас вариантах поддержки.

Другие сведения

Благодарности

Корпорация Майкрософт благодарит нас за то, что мы работаем над защитой клиентов:

Программа Microsoft Active Protections (MAPP)

Чтобы повысить защиту безопасности для клиентов, корпорация Майкрософт предоставляет сведения об уязвимостях основным поставщикам программного обеспечения безопасности перед каждым ежемесячным выпуском обновления безопасности. Затем поставщики программного обеспечения безопасности могут использовать эту информацию об уязвимости, чтобы обеспечить обновленную защиту для клиентов с помощью своего программного обеспечения или устройств, таких как антивирусная программа, сетевые системы обнаружения вторжений или системы предотвращения вторжений на основе узлов. Чтобы определить, доступны ли активные защиты от поставщиков программного обеспечения безопасности, перейдите на веб-сайты активных защиты, предоставляемые партнерами программы, перечисленными в программе Microsoft Active Protections Program (MAPP).

Поддержка

Получение справки и поддержки для этого обновления системы безопасности

Заявление об отказе

Сведения, предоставленные в Базе знаний Майкрософт, предоставляются "как есть" без каких-либо гарантий. Корпорация Майкрософт отказывается от всех гарантий, явных или подразумеваемых, включая гарантии торговых возможностей и соответствия определенной цели. В любом случае корпорация Майкрософт или ее поставщики не несут ответственности за любые убытки, включая прямые, косвенные, случайные, косвенные, косвенные, следовательно, потерю прибыли или специальные убытки, даже если корпорация Майкрософт или ее поставщики были уведомлены о возможности таких повреждений. Некоторые государства не разрешают исключение или ограничение ответственности за последующие или случайные убытки, поэтому не может применяться ограничение.

Редакции

  • Версия 1.0 (11 июня 2013 г.): бюллетень опубликован.

Построено в 2014-04-18T13:49:36Z-07:00