int(4144)

Boletines de Vulnerabilidades


Múltiples vulnerabilidades en Microsoft Office Excel

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Obtener acceso
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricante afectado Microsoft
Software afectado Microsoft Office Excel 2000 SP3
Microsoft Office Excel 2002 SP3
Microsoft Office Excel 2003 SP2
Microsoft Office Excel 2003 SP3
Microsoft Office Excel Viewer 2003
Microsoft Office Excel Viewer 2003 SP3
Microsoft Office Excel 2007
Microsoft Office Excel 2007 SP1
Microsoft Office Compatibility Pack 2007 File Formats
Microsoft Office Compatibility Pack 2007 File Formats SP1
Microsoft Office Excel Viewer
Microsoft Office SharePoint Server 2007

Descripción

Se han descubierto múltiples vulnerabilidades en Microsoft Office Excel 2000 SP3, Excel 2002 SP3, Excel 2003 SP2 y SP3, Excel Viewer 2003 y 2003 SP3, Excel 2007 y 2007 SP1, Microsoft Office Compatibility Pack para Word, Excel, y PowerPoint 2007 File Formats y 2007 File Formats SP1, Microsoft Office Excel Viewer, y Microsoft Office SharePoint Server 2007. Las vulnerabilidades son descritas a continuación:

- CVE-2008-3003: La vulnerabilidad reside al no eliminar la contraseña del fichero "connections.xml" cuando un fichero ".xlsx" está configurado para que no almacene la contraseña. Un atacante local podría obtener información sensible y obtener acceso de una fuente de información remota abriendo un fichero ".xlsx" que ha sido configurado para que no almacene las credenciales.

- CVE-2008-3004: La vulnerabilidad reside en un error en la validación de los valores del índice cuando se cargan ficheros Excel en memoria. Un atacante remoto podría corromper la memoria y ejecutar código arbitrario mediante un fichero Excel especialmente diseñado.

- CVE-2008-3005: La vulnerabilidad reside en un error en la validación del índice de una tabla cuando se cargan ficheros Excel en memoria. Un atacante remoto podría corromper la memoria y ejecutar código arbitrario mediante un fichero Excel especialmente diseñado.

- CVE-2008-3006: La vulnerabilidad reside en un error al validar ciertos valores cuando se cargan ficheros Excel en memoria. Un atacante remoto podría corromper la memoria y ejecutar código arbitrario mediante un fichero Excel especialmente diseñado.

El boletín MS08-043 sustituye a los MS08-014 y MS08-026.

Solución



Actualización de software

Microsoft (MS08-043)
Office Excel 2000 / patch office2000-kb951582-fullfile-enu
Office Excel 2002 / patch officeXP-kb951551-fullfile-enu
Office Excel 2003 / patch office2003-KB951548-FullFile-enu
Office Excel Viewer 2003 / patch office2003-KB951589-FullFile-ENU
Office Excel 2007 / patch Excel2007-kb951546-fullfile-x86-glb
Office 2007 Compatibility Pack / patch Office2007-kb951596-fullfile-x86-glb
Office Excel Viewer 2007 / patch ExcelViewer2007-kb955472-fullfile-glb
Microsoft Office SharePoint Server 2007 / patch Office2007-kb953397-fullfile-x86-glb
Microsoft Office SharePoint Server 2007 / x64 / patch Office2007-kb953397-fullfile-x64-glb
http://www.microsoft.com/downloads
Office 2004 para Mac
http://www.microsoft.com/downloads/details.aspx?FamilyId=EBD3AF0C-3F62-4D18-BF45-881655683BD5
Office 2008 para Mac
http://www.microsoft.com/downloads/details.aspx?FamilyId=9515C70D-BE80-4ADE-856A-EA542F7D84E1

Identificadores estándar

Propiedad Valor
CVE CVE-2008-3003
CVE-2008-3004
CVE-2008-3005
CVE-2008-3006
BID 30638
30639
30640
30641

Recursos adicionales

Microsoft Security Bulletin (MS08-043)
http://www.microsoft.com/technet/security/bulletin/ms08-043.mspx

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2008-08-14