int(3861)

Boletines de Vulnerabilidades


Múltiples vulnerabilidades en Microsoft Office Excel

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Obtener acceso
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricante afectado Microsoft
Software afectado Microsoft Office Excel 2000 Service Pack 3
Microsoft Office Excel 2002 Service Pack 3
Microsoft Office Excel 2003 Service Pack 2
Microsoft Office Excel 2007
Microsoft Office Excel Viewer 2003
Microsoft Office Compatibility Pack para formatos de fichero 2007
Microsoft Office 2004 para Mac
Microsoft Office 2008 para Mac

Descripción

Se han descubierto múltiples vulnerabilidades en Microsoft Office Excel 2000 SP3 hasta 2007, Viewer 2003, Compatibility Pack, y Office 2004 y 2008 para Mac. Las vulnerabilidades son descritas a continuación:

- CVE-2008-0111: La vulnerabilidad reside en un error en la manera como se procesan los datos de registros de validación cuando se carga un fichero Excel en memoria. Un atacante remoto podría ejecutar código arbitrario mediante un fichero Excel especialmente diseñado.

- CVE-2008-0112: La vulnerabilidad reside en un error en la manera como maneja los datos cuando se importan ficheros. Un atacante remoto podría ejecutar código arbitrario mediante un fichero ".slk" especialmente diseñado.

- CVE-2008-0114: La vulnerabilidad reside en un error en la manera como maneja los datos de registro "Style" cuando se abren ficheros Excel. Un atacante remoto podría ejecutar código arbitrario mediante un fichero Excel especialmente diseñado.

- CVE-2008-0115: La vulnerabilidad reside en un error en la manera como maneja formulas malformadas. Un atacante remoto podría ejecutar código arbitrario mediante un fichero Excel especialmente diseñado.

- CVE-2008-0116: La vulnerabilidad reside en un error en la manera como maneja valores de texto enriquecido cuando se cargan datos de aplicación en memoria. Un atacante remoto podría ejecutar código arbitrario mediante un fichero Excel especialmente diseñado.

- CVE-2008-0117: La vulnerabilidad reside en un error en la manera como maneja valores de formato condicionales. Un atacante remoto podría ejecutar código arbitrario mediante un fichero Excel especialmente diseñado.

- CVE-2008-0081: La vulnerabilidad reside en un error en la manera como maneja las macros cuando se abre un fichero Excel. Un atacante remoto podría ejecutar código arbitrario mediante un fichero Excel especialmente diseñado.

El boletín MS08-026 sustituye al MS08-014.
El boletín MS08-043 sustituye al MS08-014.

Solución



Actualización de software

Microsoft (MS08-014)
Excel 2000 (todas las ediciones) / patch office2000-kb946979-fullfile-enu
Excel 2002 (todas las ediciones) / patch officexp-kb946976-fullfile-enu
Excel 2003 (todas las ediciones) / patch office2003-KB943985-FullFile-ENU
Excel Viewer 2003 (todas las ediciones) / patch office2003-KB943889-FullFile-ENU
Excel 2007 (todas las ediciones) / Excel2007-kb946974-fullfile-x86-glb
Excel Compatibility Pack (todas las ediciones) / Office2007-kb947801-fullfile-x86-glb
http://www.microsoft.com/downloads
Office 2004 para Mac
http://www.microsoft.com/mac/downloads.mspx?pid=Mactopia_Office2004&fid=36B00C58-192D-488C-A069-730C69F0B6B0
Office 2008 para Mac
http://www.microsoft.com/mac/downloads.mspx?pid=Mactopia_Office2008&fid=8FE8C32A-6D7A-482B-97C6-42562F089EE4

Identificadores estándar

Propiedad Valor
CVE CVE-2008-0111
CVE-2008-0112
CVE-2008-0114
CVE-2008-0115
CVE-2008-0116
CVE-2008-0117
CVE-2008-0081
BID 28094
28095
28166
28167
28168
28170
27305

Recursos adicionales

Microsoft Security Bulletin (MS08-014)
http://www.microsoft.com/technet/security/bulletin/MS08-014.mspx

Microsoft Security Bulletin (MS08-026)
http://www.microsoft.com/technet/security/bulletin/ms08-026.mspx

Microsoft Security Bulletin (MS08-043)
http://www.microsoft.com/technet/security/bulletin/ms08-043.mspx

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2008-03-12
1.1 Aviso emitido por Microsoft (MS08-026). Descripción actualizada. 2008-05-14
1.2 Aviso emitido por Microsoft (MS08-043) 2008-08-14