0day Word sebezhetőségre figyelmeztet a Microsoft

A Microsoft egy biztonsági figyelmeztetőt adott ki a Microsoft Word szövegszerkesztővel kapcsolatban. A cég egy 0day sebezhetőséget vizsgál, amely az ismeretei szerint távoli kódfuttatásra adhat alkalmat. A sebezhetőség több Microsoft termékeket (Windows és Mac verziót) érint.

Az érintett termékek: Microsoft Word 2000, Microsoft Word 2002, Microsoft Office Word 2003, Microsoft Word Viewer 2003, Microsoft Word 2004 for Mac, Microsoft Word 2004 v. X for Mac, Microsoft Works 2004, 2005, és 2006.

A támadási jöhet web-ről, email mellékletként. Az email mellékletként érkező speciálisan összeállított dokumentum nem használja ki automatikusan a hibát, azt előbb a felhasználónak meg kell nyitnia. A Microsoft a hibára azt a workaround-ot ajánlja, hogy ne nyissunk meg ismeretlen forrásból származó Word dokumentumot, és ne nyissunk meg ismert forrásból származó, de nem várt Word dokumentumot.

A bejelentés itt.


Workaround tőlem: nyissuk meg bátran OpenOffice.org-gal (remélem az nem érintett :)). Mondtam a kollégáknak, hogy ezért a cég meg ne álljon már :)))

trey @ gépház

Ennél sokkal jobb, ami az advisory-ban van írva (tudom, hogy forma szöveg, de jól jön ki):

"Microsoft has tested the following workarounds. While these workarounds will not correct the underlying vulnerability, they help block known attack vectors. When a workaround reduces functionality, it is identified in the following section.

Do not open or save Word files that you receive from un-trusted sources or that you receive unexpectedly from trusted sources. This vulnerability could be exploited when a user opens a specially crafted Word file."

Szóval le is tesztelték, működik :)))

trey @ gépház

Cégünk napi 700 szerződést kap emailen :D
WORD documentum formátumba :D
A partnerek 10% a előtte még nem küldött megrendelést :P
Ami csak saccolva naponta 800 000 forint kiesés lenne :D
OOo Rulz :D
Hol is mondtam hogy az ms a sec hole okon fog bukni ?:P

slashdotrol poenok:
Microsoft Recommends..
That the business world just stop for a few minutes(days, weeks) while they fix this.
Its a good thing
Microsoft is just taking the paperless office to the next level - the documentless office.
Microsoft has made no promise about not doing evil, and they've shown it on a daily basis for 15 years.

Of course, I would actually be happier if Microsoft would make a promise to "Do no stupid."
I met a college student last year who writes all of her papers in Adobe Photoshop. She just sets up 300dpi pages and types all the text into text boxes. That way she could make pretty photographic backgrounds. And there are NO security issues!

I didn't realize it then, but she is obviously a genius.
So let me get this straight... For the time being the only safe Word files are new files that other people don't need to open?

But hey, you saved a ton of money on retraining costs.
That's why the Windows XP Security Guide is distributed a .doc...
>Microsoft suggests that users 'not open or save Word files,' even from trusted sources."

Good general advice, really. They should put that on the Office packaging, like on a packet of cigarettes.
So, Microsoft are basically telling us to stop using Word? Sounds like great advice to me -- cheers, Bill!
>Microsoft suggests that users 'not open or save Word files,' even from trusted sources."

[pause] You know what - Just to be safe, maybe you just shouldn't boot up any Windows PCs for a few days. And if you do: For god's sake, don't plug in a network cable.
Oh, great!
Yet ANOTHER feature Word has that OpenOffice doesn't. :(
