Abrir sesión
logo

DEFENSA FRONTE ÁS CIBERAMEAZAS

barra-separadora

Soporte de vulnerabilidades

Servicio de soporte de vulnerabilidadesAnálisis, notificación y seguimiento de aquellas vulnerabilidades más críticas, que impactan especialmente en las tecnologías empleadas en el sector público. El CCN-CERT trabajará en la recopilación y clasificación de las nuevas vulnerabilidades, realizando un análisis teórico y en laboratorio, cuando sea posible, de aquellas que por su criticidad lo requieran.

Se generarán documentos informativos o “abstracts” de dichas vulnerabilidades y se llevará a cabo un seguimiento de la evolución de la vulnerabilidad en Internet, alertando a los organismos ante cambios en la criticidad, aparición de parches, nuevas recomendaciones, constancia de explotaciones activas, etc.

Para inscribirse en este servicio o recibir más información, escribir al correo electrónico: soporte_acreditacion@ccn.cni.es

Abstracts:


Vulnerability Bulletins


Vulenerabilidad en Microsoft Word y Excel

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio exotico

System information

Property Value
Affected manufacturer Microsoft
Affected software Microsoft Excel 97, 2000, 2002
Microsoft Word 97, 98(J), 2000, 2002
Microsoft Works Suite 2001, 2002, 2003, 2004

Description

Se ha descubierto una vulnerabilidad en Microsoft Excel que podría permitir la ejecución de código.

Si se explota esta vulnerabilidad con éxito, un atacante podría diseñar un archivo para saltarse el modelo de seguridad de las macros. La macro podría, con privilegios de usuario, añadir, cambiar o suprimir datos o archivos, comunicarse con un Web site o formatear el disco duro.

Tambien se ha descubierto una vulnerabilidad que afecta a Microsoft Word, que permitiría la ejecución de código. Esta vulnerabilidad se debe a que Word no chequea la longitud del nombre de las macro embebidas en el documento.
Si se explota esta vulnerabilidad con un documento especialmente diseñado y producimos el desbordamineto de búfer , el atacante podría ejecutar código arbitrario y ejecutar acciones como añadir, cambiar o suprimir datos o archivos, comunicarse con un Web site o formatear el disco duro.

Solution



Actualización de software
Excel 97
http://www.microsoft.com/downloads/details.aspx?FamilyId=927F8F0C-DB5A-4601-A628-2C3A1ED5D51B
Excel 2000
http://www.microsoft.com/downloads/details.aspx?FamilyId=9904B2A6-0CF0-4CF2-AAE0-062BDD7417D5
Excel 2002
http://www.microsoft.com/downloads/details.aspx?FamilyId=FAB7259D-80B2-40E6-A235-581617287560
Word 97
http://www.microsoft.com/downloads/details.aspx?FamilyId=5261EF7F-CC89-403C-949F-5F423E68C7AF
Word 98(J)
http://www.microsoft.com/downloads/details.aspx?FamilyId=75B9C39D-E6BD-4CE4-BD89-6F7B5AF2BDB1
Word 2000, Works Suite 2001
http://www.microsoft.com/downloads/details.aspx?FamilyId=D2BD626E-401B-4FC7-BBAC-2C6B6E66D984
Word 2002, Works Suite 2002, Works Suite 2003, Works Suite 2004
http://www.microsoft.com/downloads/details.aspx?FamilyId=B9B4E491-0B33-423A-8FEE-27059A29B604

Standar resources

Property Value
CVE CAN-2003-0820
CAN-2003-0821
BID NULL

Other resources

Microsoft Security Bulletin MS03-050
http://www.microsoft.com/technet/security/bulletin/MS03-050.mspx

Version history

Version Comments Date
1.0 Aviso emitido 2003-11-12
Volver

Este sitio web utiliza cookies propias y de terceros para el correcto funcionamiento y visualización del sitio web por parte del usuario, así como la recogida de estadísticas. Si continúa navegando, consideramos que acepta su uso. Puede cambiar la configuración u obtener más información. Modificar configuración