Boletines de Vulnerabilidades |
Múltiples vulnerabilidades en Microsoft Office Excel |
|
Clasificación de la vulnerabilidad |
|
| Propiedad | Valor |
| Nivel de Confianza | Oficial |
| Impacto | Obtener acceso |
| Dificultad | Experto |
| Requerimientos del atacante | Acceso remoto sin cuenta a un servicio estandar |
Información sobre el sistema |
|
| Propiedad | Valor |
| Fabricante afectado | Microsoft |
| Software afectado |
Microsoft Office Excel 2000 Service Pack 3 Microsoft Office Excel 2002 Service Pack 3 Microsoft Office Excel 2003 Service Pack 2 Microsoft Office Excel 2007 Microsoft Office Excel Viewer 2003 Microsoft Office Compatibility Pack para formatos de fichero 2007 Microsoft Office 2004 para Mac Microsoft Office 2008 para Mac |
Descripción |
|
|
Se han descubierto múltiples vulnerabilidades en Microsoft Office Excel 2000 SP3 hasta 2007, Viewer 2003, Compatibility Pack, y Office 2004 y 2008 para Mac. Las vulnerabilidades son descritas a continuación: - CVE-2008-0111: La vulnerabilidad reside en un error en la manera como se procesan los datos de registros de validación cuando se carga un fichero Excel en memoria. Un atacante remoto podría ejecutar código arbitrario mediante un fichero Excel especialmente diseñado. - CVE-2008-0112: La vulnerabilidad reside en un error en la manera como maneja los datos cuando se importan ficheros. Un atacante remoto podría ejecutar código arbitrario mediante un fichero ".slk" especialmente diseñado. - CVE-2008-0114: La vulnerabilidad reside en un error en la manera como maneja los datos de registro "Style" cuando se abren ficheros Excel. Un atacante remoto podría ejecutar código arbitrario mediante un fichero Excel especialmente diseñado. - CVE-2008-0115: La vulnerabilidad reside en un error en la manera como maneja formulas malformadas. Un atacante remoto podría ejecutar código arbitrario mediante un fichero Excel especialmente diseñado. - CVE-2008-0116: La vulnerabilidad reside en un error en la manera como maneja valores de texto enriquecido cuando se cargan datos de aplicación en memoria. Un atacante remoto podría ejecutar código arbitrario mediante un fichero Excel especialmente diseñado. - CVE-2008-0117: La vulnerabilidad reside en un error en la manera como maneja valores de formato condicionales. Un atacante remoto podría ejecutar código arbitrario mediante un fichero Excel especialmente diseñado. - CVE-2008-0081: La vulnerabilidad reside en un error en la manera como maneja las macros cuando se abre un fichero Excel. Un atacante remoto podría ejecutar código arbitrario mediante un fichero Excel especialmente diseñado. El boletín MS08-026 sustituye al MS08-014. El boletín MS08-043 sustituye al MS08-014. |
|
Solución |
|
|
Actualización de software Microsoft (MS08-014) Excel 2000 (todas las ediciones) / patch office2000-kb946979-fullfile-enu Excel 2002 (todas las ediciones) / patch officexp-kb946976-fullfile-enu Excel 2003 (todas las ediciones) / patch office2003-KB943985-FullFile-ENU Excel Viewer 2003 (todas las ediciones) / patch office2003-KB943889-FullFile-ENU Excel 2007 (todas las ediciones) / Excel2007-kb946974-fullfile-x86-glb Excel Compatibility Pack (todas las ediciones) / Office2007-kb947801-fullfile-x86-glb http://www.microsoft.com/downloads Office 2004 para Mac http://www.microsoft.com/mac/downloads.mspx?pid=Mactopia_Office2004&fid=36B00C58-192D-488C-A069-730C69F0B6B0 Office 2008 para Mac http://www.microsoft.com/mac/downloads.mspx?pid=Mactopia_Office2008&fid=8FE8C32A-6D7A-482B-97C6-42562F089EE4 |
|
Identificadores estándar |
|
| Propiedad | Valor |
| CVE |
CVE-2008-0111 CVE-2008-0112 CVE-2008-0114 CVE-2008-0115 CVE-2008-0116 CVE-2008-0117 CVE-2008-0081 |
| BID |
28094 28095 28166 28167 28168 28170 27305 |
Recursos adicionales |
|
|
Microsoft Security Bulletin (MS08-014) http://www.microsoft.com/technet/security/bulletin/MS08-014.mspx Microsoft Security Bulletin (MS08-026) http://www.microsoft.com/technet/security/bulletin/ms08-026.mspx Microsoft Security Bulletin (MS08-043) http://www.microsoft.com/technet/security/bulletin/ms08-043.mspx |
|
Histórico de versiones |
||
| Versión | Comentario | Fecha |
| 1.0 | Aviso emitido | 2008-03-12 |
| 1.1 | Aviso emitido por Microsoft (MS08-026). Descripción actualizada. | 2008-05-14 |
| 1.2 | Aviso emitido por Microsoft (MS08-043) | 2008-08-14 |














