Version : 3.2
Cette mise à jour de sécurité corrige plusieurs vulnérabilités signalées confidentiellement et révélées publiquement dans Microsoft Office Excel qui pourraient permettre l'exécution de code à distance si un utilisateur ouvrait un fichier Excel spécialement conçu. Tout attaquant qui parviendrait à exploiter ces vulnérabilités pourrait prendre le contrôle intégral du système affecté. Il pourrait alors installer des programmes, afficher, modifier ou supprimer des données ou créer de nouveaux comptes dotés de tous les privilèges. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur.
Cette mise à jour de sécurité est de niveau « critique » pour Microsoft Office Excel 2000 Service Pack 3 et de niveau « important » pour Excel 2002 Service Pack 3, Excel 2003 Service Pack 2, Excel Viewer 2003, Excel 2007, le pack de compatibilité de Microsoft Office pour les formats de fichier Word, Excel et PowerPoint 2007, Office 2004 pour Mac et Office 2008 pour Mac. Pour plus d'informations, consultez la sous-section « Logiciels concernés et non concernés » plus loin dans ce bulletin.
Cette mise à jour de sécurité corrige ces vulnérabilités en modifiant la façon dont Microsoft Excel procède à la validation des données à l'ouverture de fichiers Excel. Pour obtenir plus d'informations sur la vulnérabilité, consultez la sous-section « Forum aux questions » spécifique à chaque vulnérabilité, dans la section « Informations par vulnérabilité ».
Cette mise à jour de sécurité corrige également la vulnérabilité décrite dans l'Avis de sécurité Microsoft 947563.
Recommandation : Microsoft recommande à ses clients d’appliquer cette mise à jour immédiatement.
Problèmes connus : L'Article 949029 de la Base de connaissances Microsoft décrit les problèmes connus liés à l'installation de cette mise à jour de sécurité. Cet article documente également les solutions palliatives recommandées.
Microsoft a testé les logiciels répertoriés dans ce bulletin afin de déterminer les versions ou éditions concernées. Toute autre version ou édition a atteint la fin de son cycle de vie ou n'est pas affectée. Consultez le site Web Politique de Support Microsoft afin de connaître la politique de support Microsoft pour votre version ou édition.
Logiciels concernés
| Suite Office et autres logiciels | Composant | Impact de sécurité maximal | Indice de gravité cumulée | Bulletins remplacés par cette mise à jour |
Microsoft Office 2000 Service Pack 3 | Excel 2000 Service Pack 3 | Exécution de code à distance | Critique | |
Microsoft Office XP Service Pack 3 | Excel 2002 Service Pack 3 | Exécution de code à distance | Important | |
Microsoft Office 2003 Service Pack 2 | Excel 2003 Service Pack 2 | Exécution de code à distance | Important | |
Microsoft Office System 2007 | Excel 2007 | Exécution de code à distance | Important | |
Microsoft Office Excel Viewer 2003 |
| Exécution de code à distance | Important | |
Pack de compatibilité Microsoft Office pour les formats de fichier Word, Excel et PowerPoint 2007 |
| Exécution de code à distance | Important | |
Microsoft Office 2004 pour Mac |
| Exécution de code à distance | Important | |
Microsoft Office 2008 pour Mac |
| Exécution de code à distance | Important | Aucun. |
Logiciels non concernés
| Suite Office et autres logiciels | Composant |
Microsoft Office 2003 Service Pack 3 | Excel 2003 Service Pack 3 |
Microsoft Office Excel Viewer 2003 Service Pack 3 |
|
Microsoft Office System 2007 Service Pack 1 | Excel 2007 Service Pack 1 |
Pack de compatibilité Microsoft Office pour les formats de fichier Word, Excel et PowerPoint 2007 Service Pack 1 |
|
Microsoft Works 8.0 |
|
Microsoft Works 8.5 |
|
Microsoft Works 9.0 |
|
Microsoft Works Suite 2005 |
|
Microsoft Works Suite 2006 |
|
Forum aux questions concernant la présente mise à jour de sécurité |
Aucun des produits indiqués dans le tableau « Logiciels concernés » n'est installé sur mon système. Pourquoi me demande-t-on de procéder à la mise à jour de sécurité ?
Les vulnérabilités décrites dans cette mise à jour de sécurité sont présentes dans Microsoft Office mais ne pourraient pas être exploitées sans l'une des applications indiquées dans la liste « Logiciels concernés ». Toutefois, certaines applications non concernées de Microsoft Office utilisent des fichiers en commun avec certains des « Logiciels concernés » par cette mise à jour de sécurité. Dans certains cas, la détection de ces fichiers partagés peut entraîner la mise à disposition de la mise à jour même si aucun des « Logiciels concernés » n'est présent. Ces fichiers partagés ne représentent pas une vulnérabilité, mais nous recommandons l'installation de la mise à jour afin d'empêcher que celle-ci soit de nouveau proposée.
J'utilise Microsoft Office 2003 Service Pack 2. Existe t-il d'autres fonctionnalités de sécurité fournies avec cette mises à jour ?
Oui, en accord avec le modèle de service de Microsoft Office 2003, lorsque les utilisateurs d'Office 2003 Service Pack 2 installent cette mise à jour, leur systèmes sont mis à niveau avec des fonctionnalités de sécurité initialement fournies avec Office 2003 Service Pack 3. Toutes les mises à jour publiées après le 1 janvier 2008 pour Office 2003 Service Pack 2 inclueront ses fonctionnalités de sécurité, initialement présentées dans Microsoft Office 2003 Service Pack 3. Cette mise à jour a fait l'objet de tests approfondis mais, comme pour toutes les mises à jour, nous recommandons aux utilisateurs d'effectuer les tests adaptés à leur environnement et à la configuration de leurs systèmes. Pour plus d’informations concernant ce problème, consultez l’Article 951646 de la Base de connaissances Microsoft.
Pourquoi ce Bulletin a-t-il été réédité par Microsoft le 19 mars 2008 ?
Ce Bulletin a été réédité pour fournir à nouveau cette mise à jour de sécurité aux utilisateurs de Microsoft Office Excel 2003 Service Pack 2 et Service Pack 3. La mise à jour de sécurité contenait précédemment un problème connu concernant Microsoft Office Excel 2003 Service Pack 2 et Service Pack 3. Le problème entraînait le renvoi d'un résultat incorrect lorsqu'une source Real Time Data est utilisée dans une fonction Visual Basic pour Applications définie par l'utilisateur. Pour plus d'informations concernant ce problème, notamment sur la façon de déterminer quelle version de la mise à jour vous avez installée, veuillez consulter l'Article 950340 de la Base de connaissances Microsoft. Les Mises à jour automatiques offriront cette mise à jour aux utilisateurs de Microsoft Office Excel 2003 Service Pack 2 et Service Pack 3, qu'ils aient ou non appliqué le Bulletin MS08-014 d'origine.
Quels sont les problèmes connus auxquels les clients peuvent être confrontés lors de l'installation de cette mise à jour de sécurité ?
Microsoft a connaissance d'un problème présent dans la version initiale de cette mise à jour qui pourrait concerner les utilisateurs de Microsoft Excel 2003 Service Pack 2 ou Service Pack 3. Le problème entraîne le renvoi d'un résultat incorrect lorsqu'une source Real Time Data est utilisée dans une fonction Visual Basic pour Applications définie par l'utilisateur. Si vous avez des applications qui utilisent des sources Real Time Data dans des fonctions Visual Basic pour Applications, nous vous recommandons d'effectuer des tests complémentaires avant de déployer cette mise à jour. L'étude de ce problème est désormais terminée et Microsoft a réédité le Bulletin le 19 mars 2008 afin de corriger le problème dans les versions concernées de Microsoft Excel. Pour plus d’informations concernant ce problème, consultez l’Article 950340 de la Base de connaissances Microsoft.
J'utilise une version antérieure du logiciel décrit dans ce Bulletin de sécurité. Que dois-je faire ?
Microsoft a testé les logiciels répertoriés dans ce bulletin afin de déterminer quelles versions sont concernées. Les autres versions ont atteint la fin de leurs cycles de vie. Consultez le site Web Politique de Support Microsoft afin de connaître les modalités de support de votre version de logiciel.
Les clients qui utilisent une version ancienne de ces logiciels doivent prioritairement passer à une version prise en charge, afin de prévenir leur exposition potentielle aux vulnérabilités. Pour plus d’informations sur le cycle de support des produits Windows, visitez le site Web Politique de Support Microsoft. Pour plus d'informations sur la période de support étendu des mises à jour de sécurité pour ces versions des logiciels, consultez le site Web des services de support technique de Microsoft.
Les clients nécessitant un support supplémentaire pour des logiciels plus anciens doivent prendre contact avec leur responsable de compte Microsoft, leur responsable technique de compte ou le partenaire Microsoft approprié pour connaître les options de support personnalisé. Les clients ne bénéficiant pas d'un Contrat Alliance, Premier ou Authorized peuvent appeler leur agence commerciale locale Microsoft. Pour les informations de contact, visitez le site Web Microsoft Worldwide Information, sélectionnez le pays puis cliquez sur Go pour afficher une liste de numéros de téléphone. Pour plus d'informations, consultez le Forum aux questions sur la politique de support des systèmes d'exploitation Windows.
J'utilise Microsoft Office 2003 Service Pack 3. Pourquoi me demande-t-on de procéder à cette mise à jour ?
Microsoft Office 2003 Service Pack 3 n'est pas concerné par les vulnérabilités de sécurité décrites dans ce bulletin. Cependant, les utilisateurs devront procéder à cette mise à jour car les fichiers de mise à jour pour Microsoft Office 2003 Service Pack 3 sont plus récents (avec des numéros de version plus élevés) que ceux présents sur le système. Cette mise à jour a fait l'objet de tests approfondis mais, comme pour toutes les mises à jour, nous recommandons aux utilisateurs d'effectuer les tests adaptés à leur environnement et aux configurations de leurs systèmes.
J'utilise Microsoft Office System 2007 Service Pack 1. Pourquoi me demande-t-on de procéder à cette mise à jour ?
Microsoft Office System 2007 Service Pack 1 n'est pas concerné par les vulnérabilités de sécurité décrites dans ce bulletin. Cependant, les utilisateurs devront procéder à cette mise à jour car les fichiers de mise à jour pour Microsoft Office 2007 Service Pack 1 sont plus récents (avec des numéros de version plus élevés) que ceux présents sur le système. Cette mise à jour a fait l'objet de tests approfondis mais, comme pour toutes les mises à jour, nous recommandons aux utilisateurs d'effectuer les tests adaptés à leur environnement et aux configurations de leurs systèmes.
La mise à jour d'une version non concernée de Microsoft Office représente-elle un défaut du mécanisme de mise à jour Microsoft ?
Non, le mécanisme de mise à jour fonctionne correctement car il détecte sur le système une version des fichiers antérieure à celle du package de mise à jour et propose donc la mise à jour.
Que contient la mise à jour de Microsoft Office pour que les fichiers aient une version plus élevée ?
Les fichiers de mise à jour contiennent des modifications destinées à la prise en charge des modifications de stabilité dans Microsoft Office et des modifications supplémentaires pour la prise en charge des modifications liées à l'environnement d'entreprise. Cette mise à jour a fait l'objet de tests approfondis mais, comme pour toutes les mises à jour, nous recommandons aux utilisateurs d'effectuer les tests adaptés à leur environnement et aux configurations de leurs systèmes.
Indices de gravité et identificateurs de vulnérabilité |
| Indice de gravité par vulnérabilité et Impact de sécurité maximal par logiciel concerné | ||||||||
| Logiciels concernés | Vulnérabilité liée à un enregistrement de validation de données dans Excel – CVE-2008-0111 | Vulnérabilité liée à l'importation de fichiers dans Excel – CVE-2008-0112 | Vulnérabilité liée à un enregistrement STYLE dans Excel – CVE-2008-0114 | Vulnérabilité liée au traitement de formules dans Excel – CVE-2008-0115 | Vulnérabilité liée à la validation de valeurs texte enrichi dans Excel – CVE-2008-0116 | Vulnérabilité liée à la mise en forme conditionnelle dans Excel – CVE-2008-0117 | Vulnérabilité liée à la validation de macros – CVE-2008-0081 | Indice de gravité cumulée |
Microsoft Office Excel 2000 Service Pack 3 | Critique | Critique | Critique | Critique | Critique | Critique | Critique | Critique |
Microsoft Office Excel 2002 Service Pack 3 | Important | Aucun. | Important | Important | Important | Important | Important | Important |
Microsoft Office Excel 2003 Service Pack 2 | Important | Aucun. | Important | Important | Important | Aucun. | Important | Important |
Microsoft Office Excel 2007 | Important | Aucun. | Aucun. | Important | Aucun. | Aucun. | Aucun. | Important |
Microsoft Office Excel Viewer 2003 | Important | Aucun. | Important | Important | Important | Aucun. | Important | Important |
Pack de compatibilité Office pour les formats de fichier Word, Excel et PowerPoint 2007 | Important | Aucun. | Aucun. | Important | Important | Aucun. | Aucun. | Important |
Microsoft Office 2004 pour Mac | Important | Important | Important | Important | Important | Important | Important | Important |
Microsoft Office 2008 pour Mac |
| Important |
|
| Important | Important |
| Important |
Vulnérabilité liée à un enregistrement de validation de données dans Excel – CVE-2008-0111 |
Il existe une vulnérabilité d'exécution de code à distance liée à la façon dont Microsoft Excel traite les enregistrements de validation de données lorsqu'il charge des fichiers Excel dans la mémoire. Un attaquant pourrait exploiter cette vulnérabilité en envoyant un fichier mal formé qui pourrait être hébergé sur un site Web compromis ou spécialement conçu ou qui pourrait être inclus en tant que pièce jointe d'un message électronique
Pour afficher cette vulnérabilité en tant qu'entrée standard dans la liste « Common Vulnerabilities and Exposures », consultez la référence CVE-2008-0111.
Facteurs atténuants concernant la vulnérabilité liée à un enregistrement de validation de données dans Excel – CVE-2008-0111 |
Une atténuation fait référence à un paramètre, une configuration générale ou à des préférences existant dans un état par défaut qui pourraient diminuer l'impact de l'exploitation d'une vulnérabilité. Les facteurs atténuants suivants peuvent être utiles, selon votre situation :
| • | Pour une attaque Web, l'attaquant devrait héberger un site Web qui contiendrait une page Web spécialement conçue pour exploiter cette vulnérabilité. En outre, les sites Web compromis et les sites Web qui acceptent ou hébergent des contenus ou des annonces provenant d'utilisateurs pourraient contenir un contenu malveillant susceptible d'exploiter cette vulnérabilité. Cependant, l'attaquant n'aurait aucun moyen de forcer l'utilisateur à visiter ces sites Web. Il devrait y attirer l’utilisateur, généralement en l’incitant à cliquer sur un lien dans un message électronique ou un message instantané qui mène à son site. |
| • | Tout attaquant parvenant à exploiter cette vulnérabilité pourrait obtenir les mêmes droits que l'utilisateur. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur. |
| • | La vulnérabilité ne peut pas être exploitée automatiquement par le biais des messages électroniques. Pour qu'une attaque aboutisse, il faut que l'utilisateur ouvre la pièce jointe du message électronique correspondant. |
| • | Les utilisateurs qui ont installé et qui utilisent l'Outil de confirmation à l'ouverture pour Office 2000 (Office Document Open Confirmation Tool for Office 2000) seront invités à Ouvrir, Enregistrer ou Annuler avant d'ouvrir un document. Les fonctionnalités de l'Outil de confirmation à l'ouverture pour Office (Office Document Open Confirmation Tool) sont intégrées dans Office XP et versions ultérieures. |
Solutions de contournement concernant la vulnérabilité liée à un enregistrement de validation de données dans Excel – CVE-2008-0111 |
Une solution de contournement fait référence à une modification de paramètre ou de configuration qui ne corrige pas la vulnérabilité sous-jacente mais qui pourrait contribuer à bloquer certains vecteurs d'attaque connus jusqu'à ce que la mise à jour soit appliquée. Microsoft a testé les solutions de contournement suivantes et indique le cas échéant si une solution réduit certaines fonctionnalités :
| • | Adoptez la stratégie de blocage des fichiers Microsoft Office pour bloquer l'ouverture des documents au format Office 2003 et d'une version antérieure provenant d'une source inconnue ou non fiable. Les scripts de registre suivants peuvent être utilisés pour paramétrer la stratégie de blocage de fichiers. Remarque : Une modification incorrecte du Registre peut générer des problèmes sérieux pouvant vous obliger à réinstaller votre système d’exploitation. Microsoft ne peut pas garantir que les problèmes résultant d'une modification incorrecte du Registre pourront être résolus. Vous modifiez le Registre à vos risques et périls. Pour Office 2003 Windows Registry Editor Version 5.00 [HKEY_CURRENT_USER\Software\Microsoft\Office\11,0\Excel\Security\FileOpenBlock] "BinaryFiles"=dword:00000001 Remarque : Afin d'utiliser "FileOpenBlock" avec Office 2003, toutes les mises à jour de sécurité d'Office 2003 doivent être appliquées. Impact de cette solution de contournement : Les utilisateurs ayant configuré la stratégie de blocage des fichiers sans avoir configuré un « répertoire exempté », selon les informations mentionnées dans l'Article 922848 de la Base de connaissances Microsoft, ne pourront pas ouvrir de fichiers aux formats Office 2003 ou d'une version antérieure dans Office 2003 ou Microsoft Office System 2007. Comment annuler la solution de contournement : Windows Registry Editor Version 5.00 [HKEY_CURRENT_USER\Software\Microsoft\Office\11,0\Excel\Security\FileOpenBlock] "BinaryFiles"=dword:00000000 |
| • | N'ouvrez pas ou n'enregistrez pas les fichiers Microsoft Office provenant de sources non fiables ou reçus de sources fiables de manière inattendue. Cette vulnérabilité pourrait être exploitée lorsqu’un utilisateur ouvre un fichier spécialement conçu. |
Vulnérabilité liée à un enregistrement de validation de données dans Excel – CVE-2008-0111 |
Quelle est la portée de cette vulnérabilité ?
Il s'agit d'une vulnérabilité d'exécution de code à distance. Un attaquant qui parviendrait à exploiter cette vulnérabilité pourrait prendre le contrôle intégral à distance d'un système affecté. Il pourrait alors installer des programmes, afficher, modifier ou supprimer des données ou créer de nouveaux comptes dotés de tous les privilèges.
Quelle est la cause de cette vulnérabilité ?
Microsoft Excel ne procède pas à une validation suffisante des données lorsqu'il charge des fichiers Excel dans la mémoire.
Que pourrait faire un attaquant en exploitant cette vulnérabilité ?
Un attaquant pourrait exécuter du code arbitraire dans le contexte de l'utilisateur connecté. Si un utilisateur est connecté avec des privilèges d'administrateur, un attaquant pourrait prendre le contrôle intégral du système affecté. Il pourrait alors installer des programmes, afficher, modifier ou supprimer des données ou créer de nouveaux comptes dotés de tous les privilèges. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur.
Comment un attaquant peut-il exploiter cette vulnérabilité ?
Cette vulnérabilité nécessite qu'un utilisateur ouvre un fichier mal formé d'une version affectée de Microsoft Excel.
Dans le cas d'une attaque par courrier électronique, un attaquant pourrait exploiter cette vulnérabilité en envoyant un fichier Excel mal formé à un utilisateur et en persuadant celui-ci de l'ouvrir.
Dans le cas d'une attaque Web, l'attaquant devrait héberger un site Web qui contient un fichier Office spécialement conçu pour exploiter cette vulnérabilité. En outre, les sites Web compromis et les sites Web qui acceptent ou hébergent des contenus provenant d'utilisateurs pourraient contenir un élément malveillant susceptible d'exploiter cette vulnérabilité. Un attaquant n'aurait aucun moyen d'obliger les utilisateurs à visiter un site Web malveillant. Il doit y attirer l’utilisateur, en l’incitant à cliquer sur un lien qui mène à son site.
Quels sont les systèmes les plus exposés à cette vulnérabilité ?
Les systèmes utilisant Microsoft Excel sont les plus exposés. Les serveurs pourraient être plus exposés si les administrateurs autorisent les utilisateurs à ouvrir une session sur ces serveurs et à y exécuter des programmes. Néanmoins, les meilleures pratiques recommandent fortement de ne pas autoriser cela.
Que fait cette mise à jour ?
Cette mise à jour supprime la vulnérabilité en modifiant la façon dont Microsoft Excel traite les enregistrements de validation de données lorsqu'il charge des fichiers du disque vers la mémoire.
Lors de la parution de ce bulletin de sécurité, cette vulnérabilité avait-elle été dévoilée ?
Non. Microsoft a été informé de cette vulnérabilité par une divulgation responsable. Lors de la première publication de ce bulletin, Microsoft n’avait reçu aucune information faisant état d'une divulgation publique de cette vulnérabilité. Ce bulletin de sécurité résout la vulnérabilité révélée confidentiellement, ainsi que les autres problèmes apparus lors des analyses menées en interne.
Lors de la parution de ce Bulletin de sécurité, Microsoft avait-il été informé d’une éventuelle exploitation de cette vulnérabilité ?
Non. Lors de la première publication de ce bulletin, Microsoft n’avait reçu aucune information indiquant que cette vulnérabilité avait été utilisée pour attaquer des clients, et n’avait pas la connaissance de la publication d’un tel code.
Vulnérabilité liée à l'importation de fichiers dans Excel – CVE-2008-0112 |
Il existe une vulnérabilité d'exécution de code à distance liée à la façon dont Microsoft Excel traite les données lorsqu'il importe des fichiers dans Excel. Un attaquant pourrait exploiter cette vulnérabilité en envoyant un fichier .slk mal formé qui pourrait être hébergé sur un site Web compromis ou spécialement conçu ou inclus en tant que pièce jointe d'un message électronique, et qui pourrait être alors importé dans Excel.
Pour afficher cette vulnérabilité en tant qu'entrée standard dans la liste « Common Vulnerabilities and Exposures », consultez la référence CVE-2008-0112.
Facteurs atténuants concernant la vulnérabilité liée à l'importation de fichiers dans Excel – CVE-2008-0112 |
Une atténuation fait référence à un paramètre, une configuration générale ou à des préférences existant dans un état par défaut qui pourraient diminuer l'impact de l'exploitation d'une vulnérabilité. Les facteurs atténuants suivants peuvent être utiles, selon votre situation :
| • | Pour une attaque Web, un attaquant devrait persuader l'utilisateur d'importer un fichier Excel mal formé qui pourrait être hébergé sur un site Web utilisé pour exploiter cette vulnérabilité. En outre, les sites Web compromis et les sites Web qui acceptent ou hébergent des contenus ou des annonces provenant d'utilisateurs pourraient contenir un contenu malveillant susceptible d'exploiter cette vulnérabilité. Cependant, l'attaquant n'aurait aucun moyen de forcer l'utilisateur à visiter ces sites Web. Il devrait y attirer l’utilisateur, généralement en l’incitant à cliquer sur un lien dans un message électronique ou un message instantané qui mène à son site. |
| • | Tout attaquant parvenant à exploiter cette vulnérabilité pourrait obtenir les mêmes droits que l'utilisateur. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur. |
| • | La vulnérabilité ne peut pas être exploitée automatiquement par le biais des messages électroniques. Pour qu'une attaque aboutisse, il faut que l'utilisateur ouvre la pièce jointe du message électronique correspondant. |
| • | Les utilisateurs qui ont installé et qui utilisent l'Outil de confirmation à l'ouverture pour Office 2000 (Office Document Open Confirmation Tool for Office 2000) seront invités à Ouvrir, Enregistrer ou Annuler avant d'ouvrir un document. Les fonctionnalités de l'Outil de confirmation à l'ouverture pour Office (Office Document Open Confirmation Tool) sont intégrées dans Office XP et versions ultérieures. |
Solutions de contournement concernant la vulnérabilité liée à l'importation de fichiers dans Excel – CVE-2008-0112 |
Une solution de contournement fait référence à une modification de paramètre ou de configuration qui ne corrige pas la vulnérabilité sous-jacente mais qui pourrait contribuer à bloquer certains vecteurs d'attaque connus jusqu'à ce que la mise à jour soit appliquée. Microsoft a testé les solutions de contournement suivantes et indique le cas échéant si une solution réduit certaines fonctionnalités :
| • | N'ouvrez pas ou n'enregistrez pas les fichiers Microsoft Office provenant de sources non fiables ou reçus de sources fiables de manière inattendue. Cette vulnérabilité pourrait être exploitée lorsqu’un utilisateur ouvre un fichier spécialement conçu. |
Forum aux questions concernant la vulnérabilité liée à l'importation de fichiers dans Excel – CVE-2008-0112 |
Quelle est la portée de cette vulnérabilité ?
Il s'agit d'une vulnérabilité d'exécution de code à distance. Un attaquant qui parviendrait à exploiter cette vulnérabilité pourrait prendre le contrôle intégral à distance d'un système affecté. Il pourrait alors installer des programmes, afficher, modifier ou supprimer des données ou créer de nouveaux comptes dotés de tous les privilèges.
Quelle est la cause de cette vulnérabilité ?
Microsoft Excel ne procède pas à une validation suffisante des données de fichier lorsqu'il importe un fichier dans Excel.
Que pourrait faire un attaquant en exploitant cette vulnérabilité ?
Un attaquant pourrait exécuter du code arbitraire dans le contexte de l'utilisateur connecté. Si un utilisateur est connecté avec des privilèges d'administrateur, un attaquant pourrait prendre le contrôle intégral du système affecté. Il pourrait alors installer des programmes, afficher, modifier ou supprimer des données ou créer de nouveaux comptes dotés de tous les privilèges. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur.
Comment un attaquant peut-il exploiter cette vulnérabilité ?
Cette vulnérabilité nécessite qu'un utilisateur importe un fichier spécialement conçu d'une version affectée de Microsoft Excel.
Dans le cas d'une attaque par courrier électronique, un attaquant pourrait exploiter cette vulnérabilité en envoyant un fichier Excel mal formé à l'utilisateur et en persuadant d'importer ce fichier dans Excel.
Dans le cas d'une attaque Web, l'attaquant devrait héberger un site Web qui contient un fichier Office spécialement conçu pour exploiter cette vulnérabilité. En outre, les sites Web compromis et les sites Web qui acceptent ou hébergent des contenus provenant d'utilisateurs pourraient contenir un élément malveillant susceptible d'exploiter cette vulnérabilité. Un attaquant n'aurait aucun moyen d'obliger les utilisateurs à visiter un site Web malveillant. Il doit y attirer l’utilisateur, en l’incitant à cliquer sur un lien qui mène à son site.
Quels sont les systèmes les plus exposés à cette vulnérabilité ?
Les systèmes utilisant Microsoft Excel sont les plus exposés. Les serveurs pourraient être plus exposés si les administrateurs autorisent les utilisateurs à ouvrir une session sur ces serveurs et à y exécuter des programmes. Néanmoins, les meilleures pratiques recommandent fortement de ne pas autoriser cela.
Que fait cette mise à jour ?
Cette mise à jour corrige la vulnérabilité en modifiant la façon dont Microsoft Excel valide les données de fichier lorsqu'il importe des fichiers .slk dans Excel. Cependant, après avoir appliqué cette mise à jour, des tentatives d'importation d'un fichier .slk mal formé pourraient toujours entraîner la fermeture inattendue d'Excel. Ce comportement n'est pas exploitable.
Lors de la parution de ce bulletin de sécurité, cette vulnérabilité avait-elle été dévoilée ?
Non. Microsoft a été informé de cette vulnérabilité par une divulgation responsable. Lors de la première publication de ce bulletin, Microsoft n’avait reçu aucune information faisant état d'une divulgation publique de cette vulnérabilité. Ce bulletin de sécurité résout la vulnérabilité révélée confidentiellement, ainsi que les autres problèmes apparus lors des analyses menées en interne.
Lors de la parution de ce Bulletin de sécurité, Microsoft avait-il été informé d’une éventuelle exploitation de cette vulnérabilité ?
Non. Lors de la première publication de ce bulletin, Microsoft n’avait reçu aucune information indiquant que cette vulnérabilité avait été utilisée pour attaquer des clients, et n’avait pas la connaissance de la publication d’un tel code.
Vulnérabilité liée à un enregistrement STYLE dans Excel – CVE-2008-0114 |
Il existe une vulnérabilité d'exécution de code à distance liée à la façon dont Microsoft Excel traite les données d'un enregistrement STYLE à l'ouverture d'un fichier. Un attaquant pourrait exploiter cette vulnérabilité en envoyant un fichier mal formé qui pourrait être hébergé sur un site Web compromis ou spécialement conçu ou qui pourrait être inclus en tant que pièce jointe d'un message électronique
Pour afficher cette vulnérabilité en tant qu'entrée standard dans la liste « Common Vulnerabilities and Exposures », consultez la référence CVE-2008-0114.
Facteurs atténuants concernant la vulnérabilité liée à un enregistrement STYLE dans Excel – CVE-2008-0114 |
Une atténuation fait référence à un paramètre, une configuration générale ou à des préférences existant dans un état par défaut qui pourraient diminuer l'impact de l'exploitation d'une vulnérabilité. Les facteurs atténuants suivants peuvent être utiles, selon votre situation :
| • | Pour une attaque Web, l'attaquant devrait héberger un site Web qui contiendrait une page Web spécialement conçue pour exploiter cette vulnérabilité. En outre, les sites Web compromis et les sites Web qui acceptent ou hébergent des contenus ou des annonces provenant d'utilisateurs pourraient contenir un contenu malveillant susceptible d'exploiter cette vulnérabilité. Cependant, l'attaquant n'aurait aucun moyen de forcer l'utilisateur à visiter ces sites Web. Il devrait y attirer l’utilisateur, généralement en l’incitant à cliquer sur un lien dans un message électronique ou un message instantané qui mène à son site. |
| • | Tout attaquant parvenant à exploiter cette vulnérabilité pourrait obtenir les mêmes droits que l'utilisateur. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur. |
| • | La vulnérabilité ne peut pas être exploitée automatiquement par le biais des messages électroniques. Pour qu'une attaque aboutisse, il faut que l'utilisateur ouvre la pièce jointe du message électronique correspondant. |
| • | Les utilisateurs qui ont installé et qui utilisent l'Outil de confirmation à l'ouverture pour Office 2000 (Office Document Open Confirmation Tool for Office 2000) seront invités à Ouvrir, Enregistrer ou Annuler avant d'ouvrir un document. Les fonctionnalités de l'Outil de confirmation à l'ouverture pour Office (Office Document Open Confirmation Tool) sont intégrées dans Office XP et versions ultérieures. |
Solutions de contournement concernant la vulnérabilité liée à un enregistrement STYLE dans Excel – CVE-2008-0114 |
Une solution de contournement fait référence à une modification de paramètre ou de configuration qui ne corrige pas la vulnérabilité sous-jacente mais qui pourrait contribuer à bloquer certains vecteurs d'attaque connus jusqu'à ce que la mise à jour soit appliquée. Microsoft a testé les solutions de contournement suivantes et indique le cas échéant si une solution réduit certaines fonctionnalités :
| • | Utilisation de l'Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE) pour ouvrir des fichiers provenant d'une source inconnue ou non fiable L'Environnement isolé de conversion Microsoft Office (MOICE) protégera les installations d'Office 2003 lors de l'ouverture des fichiers Word, Excel et PowerPoint au format binaire. Afin d'installer l'Environnement isolé de conversion Microsoft Office (MOICE), vous devez avoir installé Office 2003 ou Office 2007. Afin d'installer l'Environnement isolé de conversion Microsoft Office (MOICE), vous devez avoir installé le Pack de compatibilité Office pour les formats de fichier Word, Excel et PowerPoint 2007. Le Pack de compatibilité est disponible gratuitement sur le Centre de téléchargement Microsoft : Téléchargez le package FileFormatConverters.exe dès maintenant L'Environnement isolé de conversion Microsoft Office (MOICE) requiert toutes les mises à jour recommandées pour les logiciels Office. Visitez Microsoft Update afin d'installer les mises à jour recommandées : http://update.microsoft.com/ Afin d'activer l'Environnement isolé de conversion Microsoft Office (MOICE), modifiez le gestionnaire enregistré pour les extensions de fichier .xls, .xlt et .xla. Le tableau suivant décrit la commande pour activer ou désactiver l'Environnement isolé de conversion Microsoft Office (MOICE) pour les formats de fichier .xls, .xlt et .xla :
Pour plus d'informations sur l'Environnement isolé de conversion Microsoft Office (MOICE), consultez l'Article 935865 de la Base de connaissances Microsoft. Impact de cette solution de contournement : Les fichiers au format Office 2003 ou d'une version antérieure convertis au format Open XML de Microsoft Office System 2007 par l'Environnement isolé de conversion Microsoft Office ne pourront pas conserver leurs macros. De plus, les documents protégés par un mot de passe ou par la Gestion numérique des droits (DRM) ne peuvent pas être convertis. | ||||||||
| • | Adoptez la stratégie de blocage des fichiers Microsoft Office pour bloquer l'ouverture des documents au format Office 2003 et d'une version antérieure provenant d'une source inconnue ou non fiable. Les scripts de registre suivants peuvent être utilisés pour paramétrer la stratégie de blocage de fichiers. Remarque : Une modification incorrecte du Registre peut générer des problèmes sérieux pouvant vous obliger à réinstaller votre système d’exploitation. Microsoft ne peut pas garantir que les problèmes résultant d'une modification incorrecte du Registre pourront être résolus. Vous modifiez le Registre à vos risques et périls. Pour Office 2003 Windows Registry Editor Version 5.00 [HKEY_CURRENT_USER\Software\Microsoft\Office\11,0\Excel\Security\FileOpenBlock] "BinaryFiles"=dword:00000001 Remarque : Afin d'utiliser "FileOpenBlock" avec Office 2003, toutes les mises à jour de sécurité d'Office 2003 doivent être appliquées. Impact de cette solution de contournement : Les utilisateurs ayant configuré la stratégie de blocage des fichiers sans avoir configuré un « répertoire exempté », selon les informations mentionnées dans l'Article 922848 de la Base de connaissances Microsoft, ne pourront pas ouvrir de fichiers aux formats Office 2003 ou d'une version antérieure dans Office 2003 ou Microsoft Office System 2007. Comment annuler la solution de contournement : Windows Registry Editor Version 5.00 [HKEY_CURRENT_USER\Software\Microsoft\Office\11,0\Excel\Security\FileOpenBlock] "BinaryFiles"=dword:00000000 | ||||||||
| • | N'ouvrez pas ou n'enregistrez pas les fichiers Microsoft Office provenant de sources non fiables ou reçus de sources fiables de manière inattendue. Cette vulnérabilité pourrait être exploitée lorsqu’un utilisateur ouvre un fichier spécialement conçu. |
Forum aux questions concernant la vulnérabilité liée à un enregistrement STYLE dans Excel – CVE-2008-0114 |
Quelle est la portée de cette vulnérabilité ?
Il s'agit d'une vulnérabilité d'exécution de code à distance. Un attaquant qui parviendrait à exploiter cette vulnérabilité pourrait prendre le contrôle intégral à distance d'un système affecté. Il pourrait alors installer des programmes, afficher, modifier ou supprimer des données ou créer de nouveaux comptes dotés de tous les privilèges.
Quelle est la cause de cette vulnérabilité ?
La vulnérabilité est due à une erreur de traitement de mémoire dans Excel lors de la validation d'informations liée à un enregistrement STYLE à l'ouverture d'un fichier Excel spécialement conçu. L'erreur peut corrompre la mémoire système et permettre ainsi à un attaquant d'exécuter du code arbitraire.
Que pourrait faire un attaquant en exploitant cette vulnérabilité ?
Un attaquant pourrait exécuter du code arbitraire dans le contexte de l'utilisateur connecté. Si un utilisateur est connecté avec des privilèges d'administrateur, un attaquant pourrait prendre le contrôle intégral du système affecté. Il pourrait alors installer des programmes, afficher, modifier ou supprimer des données ou créer de nouveaux comptes dotés de tous les privilèges. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur.
Comment un attaquant peut-il exploiter cette vulnérabilité ?
Cette vulnérabilité nécessite qu'un utilisateur ouvre un fichier mal formé d'une version affectée de Microsoft Excel.
Dans le cas d'une attaque par courrier électronique, un attaquant pourrait exploiter cette vulnérabilité en envoyant un fichier Excel mal formé à un utilisateur et en persuadant celui-ci de l'ouvrir.
Dans le cas d'une attaque Web, l'attaquant devrait héberger un site Web qui contient un fichier Office spécialement conçu pour exploiter cette vulnérabilité. En outre, les sites Web compromis et les sites Web qui acceptent ou hébergent des contenus provenant d'utilisateurs pourraient contenir un élément malveillant susceptible d'exploiter cette vulnérabilité. Un attaquant n'aurait aucun moyen d'obliger les utilisateurs à visiter un site Web malveillant. Il devrait y attirer l'utilisateur, l'incitant à cliquer sur un lien qui mène à ce site.
Quels sont les systèmes les plus exposés à cette vulnérabilité ?
Les systèmes utilisant Microsoft Excel sont les plus exposés. Les serveurs pourraient être plus exposés si les administrateurs autorisent les utilisateurs à ouvrir une session sur ces serveurs et à y exécuter des programmes. Néanmoins, les meilleures pratiques recommandent fortement de ne pas autoriser cela.
Que fait cette mise à jour ?
Cette mise à jour corrige la vulnérabilité en modifiant la façon dont Microsoft Excel valide les informations liées aux enregistrements STYLE.
Lors de la parution de ce bulletin de sécurité, cette vulnérabilité avait-elle été dévoilée ?
Non. Microsoft a été informé de cette vulnérabilité par une divulgation responsable. Lors de la première publication de ce bulletin, Microsoft n’avait reçu aucune information faisant état d'une divulgation publique de cette vulnérabilité. Ce bulletin de sécurité résout la vulnérabilité révélée confidentiellement, ainsi que les autres problèmes apparus lors des analyses menées en interne.
Lors de la parution de ce Bulletin de sécurité, Microsoft avait-il été informé d’une éventuelle exploitation de cette vulnérabilité ?
Non. Lors de la première publication de ce bulletin, Microsoft n’avait reçu aucune information indiquant que cette vulnérabilité avait été utilisée pour attaquer des clients, et n’avait pas la connaissance de la publication d’un tel code.
Vulnérabilité liée au traitement de formules dans Excel – CVE-2008-0115 |
Il existe une vulnérabilité d'exécution de code à distance liée à la façon dont Microsoft Excel traite les formules mal formées. Un attaquant pourrait exploiter cette vulnérabilité en envoyant un fichier mal formé qui pourrait être hébergé sur un site Web compromis ou spécialement conçu ou qui pourrait être inclus en tant que pièce jointe d'un message électronique
Pour afficher cette vulnérabilité en tant qu'entrée standard dans la liste « Common Vulnerabilities and Exposures », consultez la référence CVE-2008-0115.
Facteurs atténuants concernant la vulnérabilité liée au traitement de formules dans Excel – CVE-2008-0115 |
Une atténuation fait référence à un paramètre, une configuration générale ou à des préférences existant dans un état par défaut qui pourraient diminuer l'impact de l'exploitation d'une vulnérabilité. Les facteurs atténuants suivants peuvent être utiles, selon votre situation :
| • | Pour une attaque Web, l'attaquant devrait héberger un site Web qui contiendrait une page Web spécialement conçue pour exploiter cette vulnérabilité. En outre, les sites Web compromis et les sites Web qui acceptent ou hébergent des contenus ou des annonces provenant d'utilisateurs pourraient contenir un contenu malveillant susceptible d'exploiter cette vulnérabilité. Cependant, l'attaquant n'aurait aucun moyen de forcer l'utilisateur à visiter ces sites Web. Il devrait y attirer l’utilisateur, généralement en l’incitant à cliquer sur un lien dans un message électronique ou un message instantané qui mène à son site. |
| • | Tout attaquant parvenant à exploiter cette vulnérabilité pourrait obtenir les mêmes droits que l'utilisateur. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur. |
| • | La vulnérabilité ne peut pas être exploitée automatiquement par le biais des messages électroniques. Pour qu'une attaque aboutisse, il faut que l'utilisateur ouvre la pièce jointe du message électronique correspondant. |
| • | Les utilisateurs qui ont installé et qui utilisent l'Outil de confirmation à l'ouverture pour Office 2000 (Office Document Open Confirmation Tool for Office 2000) seront invités à Ouvrir, Enregistrer ou Annuler avant d'ouvrir un document. Les fonctionnalités de l'Outil de confirmation à l'ouverture pour Office (Office Document Open Confirmation Tool) sont intégrées dans Office XP et versions ultérieures. |
Solutions de contournement concernant la vulnérabilité liée au traitement de formules dans Excel – CVE-2008-0115 |
Une solution de contournement fait référence à une modification de paramètre ou de configuration qui ne corrige pas la vulnérabilité sous-jacente mais qui pourrait contribuer à bloquer certains vecteurs d'attaque connus jusqu'à ce que la mise à jour soit appliquée. Microsoft a testé les solutions de contournement suivantes et indique le cas échéant si une solution réduit certaines fonctionnalités :
| • | Adoptez la stratégie de blocage des fichiers Microsoft Office pour bloquer l'ouverture des documents au format Office 2003 et d'une version antérieure provenant d'une source inconnue ou non fiable. Les scripts de registre suivants peuvent être utilisés pour paramétrer la stratégie de blocage de fichiers. Remarque : Une modification incorrecte du Registre peut générer des problèmes sérieux pouvant vous obliger à réinstaller votre système d’exploitation. Microsoft ne peut pas garantir que les problèmes résultant d'une modification incorrecte du Registre pourront être résolus. Vous modifiez le Registre à vos risques et périls. Pour Office 2003 Windows Registry Editor Version 5.00 [HKEY_CURRENT_USER\Software\Microsoft\Office\11,0\Excel\Security\FileOpenBlock] "BinaryFiles"=dword:00000001 Remarque : Afin d'utiliser "FileOpenBlock" avec Office 2003, toutes les mises à jour de sécurité d'Office 2003 doivent être appliquées. Impact de cette solution de contournement : Les utilisateurs ayant configuré la stratégie de blocage des fichiers sans avoir configuré un « répertoire exempté », selon les informations mentionnées dans l'Article 922848 de la Base de connaissances Microsoft, ne pourront pas ouvrir de fichiers aux formats Office 2003 ou d'une version antérieure dans Office 2003 ou Microsoft Office System 2007. Comment annuler la solution de contournement : Windows Registry Editor Version 5.00 [HKEY_CURRENT_USER\Software\Microsoft\Office\11,0\Excel\Security\FileOpenBlock] "BinaryFiles"=dword:00000000 |
| • | N'ouvrez pas ou n'enregistrez pas les fichiers Microsoft Office provenant de sources non fiables ou reçus de sources fiables de manière inattendue. Cette vulnérabilité pourrait être exploitée lorsqu’un utilisateur ouvre un fichier spécialement conçu. |
Forum aux questions concernant la vulnérabilité liée au traitement de formules dans Excel – CVE-2008-0115 |
Quelle est la portée de cette vulnérabilité ?
Il s'agit d'une vulnérabilité d'exécution de code à distance. Un attaquant qui parviendrait à exploiter cette vulnérabilité pourrait prendre le contrôle intégral à distance d'un système affecté. Il pourrait alors installer des programmes, afficher, modifier ou supprimer des données ou créer de nouveaux comptes dotés de tous les privilèges.
Quelle est la cause de cette vulnérabilité ?
La vulnérabilité est liée à une erreur de calcul de la mémoire lors du traitement des informations de formule d'un fichier Excel spécialement conçu. L'erreur peut corrompre la mémoire système et permettre ainsi à un attaquant d'exécuter du code arbitraire.
Que pourrait faire un attaquant en exploitant cette vulnérabilité ?
Un attaquant pourrait exécuter du code arbitraire dans le contexte de l'utilisateur connecté. Si un utilisateur est connecté avec des privilèges d'administrateur, un attaquant pourrait prendre le contrôle intégral du système affecté. Il pourrait alors installer des programmes, afficher, modifier ou supprimer des données ou créer de nouveaux comptes dotés de tous les privilèges. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur.
Comment un attaquant peut-il exploiter cette vulnérabilité ?
Cette vulnérabilité nécessite qu'un utilisateur ouvre un fichier mal formé d'une version affectée de Microsoft Excel.
Dans le cas d'une attaque par courrier électronique, un attaquant pourrait exploiter cette vulnérabilité en envoyant un fichier Excel mal formé à un utilisateur et en persuadant celui-ci de l'ouvrir.
Dans le cas d'une attaque Web, l'attaquant devrait héberger un site Web qui contient un fichier Office spécialement conçu pour exploiter cette vulnérabilité. En outre, les sites Web compromis et les sites Web qui acceptent ou hébergent des contenus provenant d'utilisateurs pourraient contenir un élément malveillant susceptible d'exploiter cette vulnérabilité. Un attaquant n'aurait aucun moyen d'obliger les utilisateurs à visiter un site Web malveillant. Il devrait y attirer l'utilisateur, l'incitant à cliquer sur un lien qui mène à ce site.
Quels sont les systèmes les plus exposés à cette vulnérabilité ?
Les systèmes utilisant Microsoft Excel sont les plus exposés. Les serveurs pourraient être plus exposés si les administrateurs autorisent les utilisateurs à ouvrir une session sur ces serveurs et à y exécuter des programmes. Néanmoins, les meilleures pratiques recommandent fortement de ne pas autoriser cela.
Que fait cette mise à jour ?
Cette mise à jour supprime la vulnérabilité en modifiant la façon dont Microsoft Excel valide les informations de formule lorsqu'il charge des fichiers Excel dans la mémoire.
Lors de la parution de ce bulletin de sécurité, cette vulnérabilité avait-elle été dévoilée ?
Non. Microsoft a été informé de cette vulnérabilité par une divulgation responsable. Lors de la première publication de ce bulletin, Microsoft n’avait reçu aucune information faisant état d'une divulgation publique de cette vulnérabilité. Ce bulletin de sécurité résout la vulnérabilité révélée confidentiellement, ainsi que les autres problèmes apparus lors des analyses menées en interne.
Lors de la parution de ce Bulletin de sécurité, Microsoft avait-il été informé d’une éventuelle exploitation de cette vulnérabilité ?
Non. Lors de la première publication de ce bulletin, Microsoft n’avait reçu aucune information indiquant que cette vulnérabilité avait été utilisée pour attaquer des clients, et n’avait pas la connaissance de la publication d’un tel code.
Vulnérabilité liée à la validation de valeurs texte enrichi dans Excel – CVE-2008-0116 |
Il existe une vulnérabilité d'exécution de code à distance liée à la façon dont Microsoft Excel traite les valeurs texte enrichi lors du chargement de données d'application dans la mémoire. Un attaquant pourrait exploiter cette vulnérabilité en envoyant un fichier mal formé qui pourrait être hébergé sur un site Web compromis ou spécialement conçu ou qui pourrait être inclus en tant que pièce jointe d'un message électronique
Pour afficher cette vulnérabilité en tant qu'entrée standard dans la liste « Common Vulnerabilities and Exposures », consultez la référence CVE-2008-0116.
Facteurs atténuants concernant la vulnérabilité liée à la validation de valeurs texte enrichi dans Excel – CVE-2008-0116 |
Une atténuation fait référence à un paramètre, une configuration générale ou à des préférences existant dans un état par défaut qui pourraient diminuer l'impact de l'exploitation d'une vulnérabilité. Les facteurs atténuants suivants peuvent être utiles, selon votre situation :
| • | Pour une attaque Web, l'attaquant devrait héberger un site Web qui contiendrait une page Web spécialement conçue pour exploiter cette vulnérabilité. En outre, les sites Web compromis et les sites Web qui acceptent ou hébergent des contenus ou des annonces provenant d'utilisateurs pourraient contenir un contenu malveillant susceptible d'exploiter cette vulnérabilité. Cependant, l'attaquant n'aurait aucun moyen de forcer l'utilisateur à visiter ces sites Web. Il devrait y attirer l’utilisateur, généralement en l’incitant à cliquer sur un lien dans un message électronique ou un message instantané qui mène à son site. |
| • | Tout attaquant parvenant à exploiter cette vulnérabilité pourrait obtenir les mêmes droits que l'utilisateur. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur. |
| • | La vulnérabilité ne peut pas être exploitée automatiquement par le biais des messages électroniques. Pour qu'une attaque aboutisse, il faut que l'utilisateur ouvre la pièce jointe du message électronique correspondant. |
| • | Les utilisateurs qui ont installé et qui utilisent l'Outil de confirmation à l'ouverture pour Office 2000 (Office Document Open Confirmation Tool for Office 2000) seront invités à Ouvrir, Enregistrer ou Annuler avant d'ouvrir un document. Les fonctionnalités de l'Outil de confirmation à l'ouverture pour Office (Office Document Open Confirmation Tool) sont intégrées dans Office XP et versions ultérieures. |
Solutions de contournement concernant la vulnérabilité liée à la validation de valeurs texte enrichi dans Excel – CVE-2008-0116 |
Une solution de contournement fait référence à une modification de paramètre ou de configuration qui ne corrige pas la vulnérabilité sous-jacente mais qui pourrait contribuer à bloquer certains vecteurs d'attaque connus jusqu'à ce que la mise à jour soit appliquée. Microsoft a testé les solutions de contournement suivantes et indique le cas échéant si une solution réduit certaines fonctionnalités :
| • | Adoptez la stratégie de blocage des fichiers Microsoft Office pour bloquer l'ouverture des documents au format Office 2003 et d'une version antérieure provenant d'une source inconnue ou non fiable. Les scripts de registre suivants peuvent être utilisés pour paramétrer la stratégie de blocage de fichiers. Remarque : Une modification incorrecte du Registre peut générer des problèmes sérieux pouvant vous obliger à réinstaller votre système d’exploitation. Microsoft ne peut pas garantir que les problèmes résultant d'une modification incorrecte du Registre pourront être résolus. Vous modifiez le Registre à vos risques et périls. Pour Office 2003 Windows Registry Editor Version 5.00 [HKEY_CURRENT_USER\Software\Microsoft\Office\11,0\Excel\Security\FileOpenBlock] "BinaryFiles"=dword:00000001 Remarque : Afin d'utiliser "FileOpenBlock" avec Office 2003, toutes les mises à jour de sécurité d'Office 2003 doivent être appliquées. Impact de cette solution de contournement : Les utilisateurs ayant configuré la stratégie de blocage des fichiers sans avoir configuré un « répertoire exempté », selon les informations mentionnées dans l'Article 922848 de la Base de connaissances Microsoft, ne pourront pas ouvrir de fichiers aux formats Office 2003 ou d'une version antérieure dans Office 2003 ou Microsoft Office System 2007. Comment annuler la solution de contournement : Windows Registry Editor Version 5.00 [HKEY_CURRENT_USER\Software\Microsoft\Office\11,0\Excel\Security\FileOpenBlock] "BinaryFiles"=dword:00000000 |
| • | N'ouvrez pas ou n'enregistrez pas les fichiers Microsoft Office provenant de sources non fiables ou reçus de sources fiables de manière inattendue. Cette vulnérabilité pourrait être exploitée lorsqu’un utilisateur ouvre un fichier spécialement conçu. |
Forum aux questions concernant la vulnérabilité liée à la validation de valeurs texte enrichi dans Excel – CVE-2008-0116 |
Quelle est la portée de cette vulnérabilité ?
Il s'agit d'une vulnérabilité d'exécution de code à distance. Un attaquant qui parviendrait à exploiter cette vulnérabilité pourrait prendre le contrôle intégral à distance d'un système affecté. Il pourrait alors installer des programmes, afficher, modifier ou supprimer des données ou créer de nouveaux comptes dotés de tous les privilèges.
Quelle est la cause de cette vulnérabilité ?
Microsoft Excel ne procède pas à une validation suffisante des valeurs texte enrichi lorsqu'il charge les données d'application dans la mémoire.
Que pourrait faire un attaquant en exploitant cette vulnérabilité ?
Un attaquant pourrait exécuter du code arbitraire dans le contexte de l'utilisateur connecté. Si un utilisateur est connecté avec des privilèges d'administrateur, un attaquant pourrait prendre le contrôle intégral du système affecté. Il pourrait alors installer des programmes, afficher, modifier ou supprimer des données ou créer de nouveaux comptes dotés de tous les privilèges. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur.
Comment un attaquant peut-il exploiter cette vulnérabilité ?
Cette vulnérabilité nécessite qu'un utilisateur ouvre un fichier mal formé d'une version affectée de Microsoft Excel.
Dans le cas d'une attaque par courrier électronique, un attaquant pourrait exploiter cette vulnérabilité en envoyant un fichier Excel mal formé à un utilisateur et en persuadant celui-ci de l'ouvrir.
Dans le cas d'une attaque Web, l'attaquant devrait héberger un site Web qui contient un fichier Office spécialement conçu pour exploiter cette vulnérabilité. En outre, les sites Web compromis et les sites Web qui acceptent ou hébergent des contenus provenant d'utilisateurs pourraient contenir un élément malveillant susceptible d'exploiter cette vulnérabilité. Un attaquant n'aurait aucun moyen d'obliger les utilisateurs à visiter un site Web malveillant. Il devrait y attirer l'utilisateur, l'incitant à cliquer sur un lien qui mène à ce site.
Quels sont les systèmes les plus exposés à cette vulnérabilité ?
Les systèmes utilisant Microsoft Excel sont les plus exposés. Les serveurs pourraient être plus exposés si les administrateurs autorisent les utilisateurs à ouvrir une session sur ces serveurs et à y exécuter des programmes. Néanmoins, les meilleures pratiques recommandent fortement de ne pas autoriser cela.
Que fait cette mise à jour ?
Cette mise à jour supprime la vulnérabilité en modifiant la façon dont Microsoft Excel valide les valeurs de données texte enrichi lorsqu'il charge des fichiers Excel spécialement conçus.
Lors de la parution de ce bulletin de sécurité, cette vulnérabilité avait-elle été dévoilée ?
Non. Microsoft a été informé de cette vulnérabilité par une divulgation responsable. Lors de la première publication de ce bulletin, Microsoft n’avait reçu aucune information faisant état d'une divulgation publique de cette vulnérabilité. Ce bulletin de sécurité résout la vulnérabilité révélée confidentiellement, ainsi que les autres problèmes apparus lors des analyses menées en interne.
Lors de la parution de ce Bulletin de sécurité, Microsoft avait-il été informé d’une éventuelle exploitation de cette vulnérabilité ?
Non. Lors de la première publication de ce bulletin, Microsoft n’avait reçu aucune information indiquant que cette vulnérabilité avait été utilisée pour attaquer des clients, et n’avait pas la connaissance de la publication d’un tel code.
Vulnérabilité liée à la mise en forme conditionnelle dans Excel – CVE-2008-0117 |
Il existe une vulnérabilité d'exécution de code à distance liée à la façon dont Microsoft Excel traite les valeurs de mise en forme conditionnelle. Un attaquant pourrait exploiter cette vulnérabilité en envoyant un fichier mal formé qui pourrait être hébergé sur un site Web compromis ou spécialement conçu ou qui pourrait être inclus en tant que pièce jointe d'un message électronique
Pour afficher cette vulnérabilité en tant qu'entrée standard dans la liste « Common Vulnerabilities and Exposures », consultez la référence CVE-2008-0117.
Facteurs atténuants concernant la vulnérabilité liée à la mise en forme conditionnelle dans Excel – CVE-2008-0117 |
Une atténuation fait référence à un paramètre, une configuration générale ou à des préférences existant dans un état par défaut qui pourraient diminuer l'impact de l'exploitation d'une vulnérabilité. Les facteurs atténuants suivants peuvent être utiles, selon votre situation :
| • | Pour une attaque Web, l'attaquant devrait héberger un site Web qui contiendrait une page Web spécialement conçue pour exploiter cette vulnérabilité. En outre, les sites Web compromis et les sites Web qui acceptent ou hébergent des contenus ou des annonces provenant d'utilisateurs pourraient contenir un contenu malveillant susceptible d'exploiter cette vulnérabilité. Cependant, l'attaquant n'aurait aucun moyen de forcer l'utilisateur à visiter ces sites Web. Il devrait y attirer l’utilisateur, généralement en l’incitant à cliquer sur un lien dans un message électronique ou un message instantané qui mène à son site. |
| • | Tout attaquant parvenant à exploiter cette vulnérabilité pourrait obtenir les mêmes droits que l'utilisateur. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur. |
| • | La vulnérabilité ne peut pas être exploitée automatiquement par le biais des messages électroniques. Pour qu'une attaque aboutisse, il faut que l'utilisateur ouvre la pièce jointe du message électronique correspondant. |
| • | Les utilisateurs qui ont installé et qui utilisent l'Outil de confirmation à l'ouverture pour Office 2000 (Office Document Open Confirmation Tool for Office 2000) seront invités à Ouvrir, Enregistrer ou Annuler avant d'ouvrir un document. Les fonctionnalités de l'Outil de confirmation à l'ouverture pour Office (Office Document Open Confirmation Tool) sont intégrées dans Office XP et versions ultérieures. |
Solutions de contournement concernant la vulnérabilité liée à la mise en forme conditionnelle dans Excel – CVE-2008-0117 |
Une solution de contournement fait référence à une modification de paramètre ou de configuration qui ne corrige pas la vulnérabilité sous-jacente mais qui pourrait contribuer à bloquer certains vecteurs d'attaque connus jusqu'à ce que la mise à jour soit appliquée. Microsoft a testé les solutions de contournement suivantes et indique le cas échéant si une solution réduit certaines fonctionnalités :
| • | N'ouvrez pas ou n'enregistrez pas les fichiers Microsoft Office provenant de sources non fiables ou reçus de sources fiables de manière inattendue. Cette vulnérabilité pourrait être exploitée lorsqu’un utilisateur ouvre un fichier spécialement conçu. |
Forum aux questions concernant la vulnérabilité liée à la mise en forme conditionnelle dans Excel – CVE-2008-0117 |
Quelle est la portée de cette vulnérabilité ?
Il s'agit d'une vulnérabilité d'exécution de code à distance. Un attaquant qui parviendrait à exploiter cette vulnérabilité pourrait prendre le contrôle intégral à distance d'un système affecté. Il pourrait alors installer des programmes, afficher, modifier ou supprimer des données ou créer de nouveaux comptes dotés de tous les privilèges.
Quelle est la cause de cette vulnérabilité ?
Microsoft Excel ne procède pas à une validation suffisante des valeurs de mise en forme conditionnelle.
Que pourrait faire un attaquant en exploitant cette vulnérabilité ?
Un attaquant pourrait exécuter du code arbitraire dans le contexte de l'utilisateur connecté. Si un utilisateur est connecté avec des privilèges d'administrateur, un attaquant pourrait prendre le contrôle intégral du système affecté. Il pourrait alors installer des programmes, afficher, modifier ou supprimer des données ou créer de nouveaux comptes dotés de tous les privilèges. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur.
Comment un attaquant peut-il exploiter cette vulnérabilité ?
Cette vulnérabilité nécessite qu'un utilisateur ouvre un fichier mal formé d'une version affectée de Microsoft Excel.
Dans le cas d'une attaque par courrier électronique, un attaquant pourrait exploiter cette vulnérabilité en envoyant un fichier Excel mal formé à un utilisateur et en persuadant celui-ci de l'ouvrir.
Dans le cas d'une attaque Web, l'attaquant devrait héberger un site Web qui contient un fichier Office spécialement conçu pour exploiter cette vulnérabilité. En outre, les sites Web compromis et les sites Web qui acceptent ou hébergent des contenus provenant d'utilisateurs pourraient contenir un élément malveillant susceptible d'exploiter cette vulnérabilité. Un attaquant n'aurait aucun moyen d'obliger les utilisateurs à visiter un site Web malveillant. Il devrait y attirer l'utilisateur, l'incitant à cliquer sur un lien qui mène à ce site.
Quels sont les systèmes les plus exposés à cette vulnérabilité ?
Les systèmes utilisant Microsoft Excel sont les plus exposés. Les serveurs pourraient être plus exposés si les administrateurs autorisent les utilisateurs à ouvrir une session sur ces serveurs et à y exécuter des programmes. Néanmoins, les meilleures pratiques recommandent fortement de ne pas autoriser cela.
Que fait cette mise à jour ?
Cette mise à jour supprime la vulnérabilité en modifiant la façon dont Microsoft Excel valide les valeurs de mise en forme conditionnelle à l'ouverture d'un fichier.
Lors de la parution de ce bulletin de sécurité, cette vulnérabilité avait-elle été dévoilée ?
Non. Microsoft a été informé de cette vulnérabilité par une divulgation responsable. Lors de la première publication de ce bulletin, Microsoft n’avait reçu aucune information faisant état d'une divulgation publique de cette vulnérabilité. Ce bulletin de sécurité résout la vulnérabilité révélée confidentiellement, ainsi que les autres problèmes apparus lors des analyses menées en interne.
Lors de la parution de ce Bulletin de sécurité, Microsoft avait-il été informé d’une éventuelle exploitation de cette vulnérabilité ?
Non. Lors de la première publication de ce bulletin, Microsoft n’avait reçu aucune information indiquant que cette vulnérabilité avait été utilisée pour attaquer des clients, et n’avait pas la connaissance de la publication d’un tel code.
Vulnérabilité liée à la validation de macros – CVE-2008-0081 |
Il existe une vulnérabilité d'exécution de code à distance liée à la façon dont Microsoft Excel traite les macros lorsqu'il ouvre des fichiers Excel spécialement conçus. Un attaquant pourrait exploiter cette vulnérabilité en envoyant un fichier mal formé qui pourrait être hébergé sur un site Web compromis ou spécialement conçu ou qui pourrait être inclus en tant que pièce jointe d'un message électronique
Pour afficher cette vulnérabilité en tant qu'entrée standard dans la liste « Common Vulnerabilities and Exposures », consultez la référence CVE-2008-0081.
Facteurs atténuants concernant la vulnérabilité liée à la validation de macros – CVE-2008-0081 |
Une atténuation fait référence à un paramètre, une configuration générale ou à des préférences existant dans un état par défaut qui pourraient diminuer l'impact de l'exploitation d'une vulnérabilité. Les facteurs atténuants suivants peuvent être utiles, selon votre situation :
| • | Pour une attaque Web, l'attaquant devrait héberger un site Web qui contiendrait une page Web spécialement conçue pour exploiter cette vulnérabilité. En outre, les sites Web compromis et les sites Web qui acceptent ou hébergent des contenus ou des annonces provenant d'utilisateurs pourraient contenir un contenu malveillant susceptible d'exploiter cette vulnérabilité. Cependant, l'attaquant n'aurait aucun moyen de forcer l'utilisateur à visiter ces sites Web. Il devrait y attirer l’utilisateur, généralement en l’incitant à cliquer sur un lien dans un message électronique ou un message instantané qui mène à son site. |
| • | Tout attaquant parvenant à exploiter cette vulnérabilité pourrait obtenir les mêmes droits que l'utilisateur. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur. |
| • | La vulnérabilité ne peut pas être exploitée automatiquement par le biais des messages électroniques. Pour qu'une attaque aboutisse, il faut que l'utilisateur ouvre la pièce jointe du message électronique correspondant. |
| • | Les utilisateurs qui ont installé et qui utilisent l'Outil de confirmation à l'ouverture pour Office 2000 (Office Document Open Confirmation Tool for Office 2000) seront invités à Ouvrir, Enregistrer ou Annuler avant d'ouvrir un document. Les fonctionnalités de l'Outil de confirmation à l'ouverture pour Office (Office Document Open Confirmation Tool) sont intégrées dans Office XP et versions ultérieures. |
Solutions de contournement concernant la vulnérabilité liée à la validation de macros – CVE-2008-0081 |
Une solution de contournement fait référence à une modification de paramètre ou de configuration qui ne corrige pas la vulnérabilité sous-jacente mais qui pourrait contribuer à bloquer certains vecteurs d'attaque connus jusqu'à ce que la mise à jour soit appliquée. Microsoft a testé les solutions de contournement suivantes et indique le cas échéant si une solution réduit certaines fonctionnalités :
| • | Utilisation de l'Environnement isolé de conversion Microsoft Office (Microsoft Office Isolated Conversion Environment - MOICE) pour ouvrir des fichiers provenant d'une source inconnue ou non fiable L'Environnement isolé de conversion Microsoft Office (MOICE) protégera les installations d'Office 2003 lors de l'ouverture des fichiers Word, Excel et PowerPoint au format binaire. Afin d'installer l'Environnement isolé de conversion Microsoft Office (MOICE), vous devez avoir installé Office 2003 ou Office 2007. Afin d'installer l'Environnement isolé de conversion Microsoft Office (MOICE), vous devez avoir installé le Pack de compatibilité Office pour les formats de fichier Word, Excel et PowerPoint 2007. Le Pack de compatibilité est disponible gratuitement sur le Centre de téléchargement Microsoft : Téléchargez le package FileFormatConverters.exe dès maintenant L'Environnement isolé de conversion Microsoft Office (MOICE) requiert toutes les mises à jour recommandées pour les logiciels Office. Visitez Microsoft Update afin d'installer les mises à jour recommandées : http://update.microsoft.com/ Afin d'activer l'Environnement isolé de conversion Microsoft Office (MOICE), modifiez le gestionnaire enregistré pour les extensions de fichier .xls, .xlt et .xla. Le tableau suivant décrit la commande pour activer ou désactiver l'Environnement isolé de conversion Microsoft Office (MOICE) pour les formats de fichier .xls, .xlt et .xla :
Pour plus d'informations sur l'Environnement isolé de conversion Microsoft Office (MOICE), consultez l'Article 935865 de la Base de connaissances Microsoft. Impact de cette solution de contournement : Les fichiers au format Office 2003 ou d'une version antérieure convertis au format Open XML de Microsoft Office System 2007 par l'Environnement isolé de conversion Microsoft Office ne pourront pas conserver leurs macros. De plus, les documents protégés par un mot de passe ou par la Gestion numérique des droits (DRM) ne peuvent pas être convertis. | ||||||||
| • | Adoptez la stratégie de blocage des fichiers Microsoft Office pour bloquer l'ouverture des documents au format Office 2003 et d'une version antérieure provenant d'une source inconnue ou non fiable. Les scripts de registre suivants peuvent être utilisés pour paramétrer la stratégie de blocage de fichiers. Remarque : Une modification incorrecte du Registre peut générer des problèmes sérieux pouvant vous obliger à réinstaller votre système d’exploitation. Microsoft ne peut pas garantir que les problèmes résultant d'une modification incorrecte du Registre pourront être résolus. Vous modifiez le Registre à vos risques et périls. Windows Registry Editor Version 5.00 [HKEY_CURRENT_USER\Software\Microsoft\Office\11,0\Excel\Security\FileOpenBlock] "BinaryFiles"=dword:00000001 Remarque : Afin d'utiliser "FileOpenBlock" avec Office 2003, toutes les mises à jour de sécurité d'Office 2003 doivent être appliquées. Impact de cette solution de contournement : Les utilisateurs ayant configuré la stratégie de blocage des fichiers sans avoir configuré un « répertoire exempté », selon les informations mentionnées dans l'Article 922848 de la Base de connaissances Microsoft, ne pourront pas ouvrir de fichiers aux formats Office 2003 ou d'une version antérieure dans Office 2003 ou Microsoft Office System 2007. Comment annuler la solution de contournement : Windows Registry Editor Version 5.00 [HKEY_CURRENT_USER\Software\Microsoft\Office\11,0\Excel\Security\FileOpenBlock] "BinaryFiles"=dword:00000000 | ||||||||
| • | N'ouvrez pas ou n'enregistrez pas les fichiers Microsoft Office provenant de sources non fiables ou reçus de sources fiables de manière inattendue. Cette vulnérabilité pourrait être exploitée lorsqu’un utilisateur ouvre un fichier spécialement conçu. |
Forum aux questions concernant la vulnérabilité liée à la validation de macros – CVE-2008-0081 |
Quelle est la portée de cette vulnérabilité ?
Il s'agit d'une vulnérabilité d'exécution de code à distance. Un attaquant qui parviendrait à exploiter cette vulnérabilité pourrait prendre le contrôle intégral à distance d'un système affecté. Il pourrait alors installer des programmes, afficher, modifier ou supprimer des données ou créer de nouveaux comptes dotés de tous les privilèges.
Quelle est la cause de cette vulnérabilité ?
Microsoft Excel ne procède pas à une validation suffisante des informations de macros lors du chargement de fichiers Excel spécialement conçus.
Que pourrait faire un attaquant en exploitant cette vulnérabilité ?
Un attaquant pourrait exécuter du code arbitraire dans le contexte de l'utilisateur connecté. Si un utilisateur est connecté avec des privilèges d'administrateur, un attaquant pourrait prendre le contrôle intégral du système affecté. Il pourrait alors installer des programmes, afficher, modifier ou supprimer des données ou créer de nouveaux comptes dotés de tous les privilèges. Les utilisateurs dont les comptes sont configurés avec des privilèges moins élevés sur le système subiraient moins d'impact que ceux qui possèdent des privilèges d'administrateur.
Comment un attaquant peut-il exploiter cette vulnérabilité ?
Cette vulnérabilité nécessite qu'un utilisateur ouvre un fichier mal formé d'une version affectée de Microsoft Excel.
Dans le cas d'une attaque par courrier électronique, un attaquant pourrait exploiter cette vulnérabilité en envoyant un fichier Excel spécialement conçu à l'utilisateur et en persuadant celui-ci de l'ouvrir.
Dans le cas d'une attaque Web, l'attaquant devrait héberger un site Web qui contient un fichier Office spécialement conçu pour exploiter cette vulnérabilité. En outre, les sites Web compromis et les sites Web qui acceptent ou hébergent des contenus provenant d'utilisateurs pourraient contenir un élément malveillant susceptible d'exploiter cette vulnérabilité. Un attaquant n'aurait aucun moyen d'obliger les utilisateurs à visiter un site Web malveillant. Il devrait y attirer l'utilisateur, l'incitant à cliquer sur un lien qui mène à ce site.
Quels sont les systèmes les plus exposés à cette vulnérabilité ?
Les systèmes utilisant Microsoft Excel sont les plus exposés. Les serveurs pourraient être plus exposés si les administrateurs autorisent les utilisateurs à ouvrir une session sur ces serveurs et à y exécuter des programmes. Néanmoins, les meilleures pratiques recommandent fortement de ne pas autoriser cela.
Que fait cette mise à jour ?
Cette mise à jour corrige la vulnérabilité en modifiant la façon dont Microsoft Excel valide les informations de macros.
Lors de la parution de ce bulletin de sécurité, cette vulnérabilité avait-elle été dévoilée ?
Oui. Cette vulnérabilité avait été révélée publiquement lors de la première publication de ce bulletin. Elle a reçu le numéro « Common Vulnerability and Exposure » CVE-2008-0081. Cette vulnérabilité a d'abord été décrite dans l'Avis de sécurité Microsoft 947563.
Lors de la parution de ce Bulletin de sécurité, Microsoft avait-il été informé d’une éventuelle exploitation de cette vulnérabilité ?
Oui. Lors de la parution de ce bulletin de sécurité, Microsoft avait été informé de l’exploitation de cette vulnérabilité.
Outils de détection, de déploiement et Conseils |
Gérez les mises à jour logicielles et de sécurité que vous avez besoin de déployer vers vos serveurs, ordinateurs de bureau et ordinateurs portables dans votre organisation. Pour plus d'informations, consultez le site TechNet Update Management Center. Le site Web Espace Sécurité Technet fournit des informations complémentaires sur la sécurité dans les produits Microsoft.
Les mises à jour de sécurité sont disponibles sur Microsoft Update, Windows Update et Office Update. Les mises à jour de sécurité sont également disponibles sur le Centre de téléchargement Microsoft. La méthode la plus simple est celle qui consiste à effectuer une recherche sur le mot-clé « security update ».
Enfin, les mises à jour de sécurité peuvent être téléchargées à partir du Catalogue Microsoft Update. Le Catalogue Microsoft Update permet de rechercher les contenus mis à disposition sur Windows Update et Microsoft Update, comme par exemple les mises à jour de sécurité, les pilotes de périphériques et les Service Packs. En utilisant le numéro de Bulletin comme critère de recherche (par exemple "MS07-036"), vous pouvez ajouter toutes les mises à jour associées à votre panier (dont différentes langues pour une même mise à jour) et les télécharger dans le dossier que vous choisissez. Pour plus d'informations sur le Catalogue Microsoft Update, consultez le Forum aux questions du Catalogue Microsoft Update.
Conseils sur la détection et le déploiement
Microsoft a mis à votre disposition des conseils sur la détection et le déploiement des mises à jour de sécurité de ce mois. Ces conseils aideront également les informaticiens à utiliser divers outils afin de déployer ces mises à jour : Windows Update, Microsoft Update, Office Update, Microsoft Baseline Security Analyzer (MBSA), l'outil de détection Microsoft Office, Microsoft Systems Management Server (SMS), l'Outil d'inventaire des mises à jour de sécurité et l'outil d'analyse des mises à jour pour entreprise (EST). Pour plus d’informations, consultez l’Article 910723 de la Base de connaissances Microsoft.
Microsoft Baseline Security Analyzer
Microsoft Baseline Security Analyzer (MBSA) permet aux administrateurs de rechercher les mises à jour manquantes et les erreurs de configuration de sécurité sur les systèmes locaux et distants. Pour plus d'informations sur l'outil MBSA, consultez le site Web Microsoft Baseline Security Analyzer.
Le tableau suivant fournit le résumé de détection MBSA pour cette mise à jour de sécurité.
| Logiciels |