1 2 3 4 5 6

Vulnerabilidades rss pdf

Coordinación de Seguridad de la Información - UNAM-CERT -- DGTIC-UNAM

Vulnerabilidad de Seguridad UNAM-CERT-2011-076 Vulnerabilidades en Microsoft Excel podrían permitir la ejecución remota de código

Esta actualización de seguridad resuelve cinco vulnerabilidades de las que se ha informado de forma privada en Microsoft Office. Las vulnerabilidades podrían permitir la ejecución remota de código si un usuario abre un archivo de Excel malicioso. Un intruso que aprovechara cualquiera de estas vulnerabilidades podría conseguir el mismo nivel de derechos de usuario que el usuario que ha iniciado sesión. Los usuarios cuyas cuentas estén configuradas con menos derechos de usuario en el sistema correrían un riesgo menor que los que cuenten con derechos de usuario administrativos. La instalación y configuración de Validación de documento de Office (OFV) para prevenir la apertura de archivos sospechosos bloquea las vías de ataque para aprovechar las vulnerabilidades descritas en CVE-2011-1986 y CVE-2011-1987.

  • Fecha de Liberación: 13-Sep-2011
  • Ultima Revisión: 14-Sep-2011
  • Fuente: Microsoft Corp.
  • CVE ID: CVE-2011-1986 CVE-2011-1987 CVE-2011-1988 CVE-2011-1989 CVE-2011-1990
  • Riesgo Importante
  • Problema de Vulnerabilidad Remoto
  • Tipo de Vulnerabilidad Ejecución remota de código

Sistemas Afectados

Microsoft Windows todas las versiones Microsoft Excel Viewer Service Pack 2 < KB2553075
Microsoft Windows todas las versiones Microsoft Office 2003 Service Pack 3 <= KB2541025
Microsoft Windows todas las versiones Microsoft Office 2004 for Mac <= KB2555786
Microsoft Windows todas las versiones Microsoft Office 2007 Service Pack 2 <= KB2541007
Microsoft Windows todas las versiones Microsoft Office 2008 for Mac <= KB2555785
Microsoft Windows todas las versiones Microsoft Office 2010 (32-bit editions) <= KB2523021
Microsoft Windows todas las versiones Microsoft Office 2010 (32-bit editions), Microsoft Word 2010 (32-bit editions) < KB2553091
Microsoft Windows todas las versiones Microsoft Office 2010 (64-bit editions) <= KB2523021
Microsoft Windows todas las versiones Microsoft Office 2010 (64-bit editions), Microsoft Word 2010 (64-bit editions) < KB2553091
Microsoft Windows todas las versiones Microsoft Office 2010 Service Pack 1 (ediciones de 32 bits) < KB2553070
Microsoft Windows todas las versiones Microsoft Office 2010 Service Pack 1 (ediciones de 64 bits) < KB2553070
Microsoft Windows todas las versiones Microsoft Office Compatibility Pack for Word, Excel, and PowerPoint 2007 File Formats Service Pack 2 <= KB2541012
Microsoft Windows todas las versiones Microsoft Office for Mac 2011 <= KB2555784
Microsoft Windows todas las versiones Open XML File Format Converter for Mac <= KB2555787
  1. Índice de explotabilidad

    Vulnerabilidad en el uso de WriteAV después de la liberación en Excel - CVE-2011-1986

    Código de explotación consistente.

    Vulnerabilidad de indización de matriz fuera de los límites en Excel - CVE-2011-1987

    Código de explotación consistente.

    Vulnerabilidad de daños en el montón en Excel - CVE-2011-1988

    Código de explotación inconsistente.

    Vulnerabilidad de análisis de expresiones condicionales en Excel - CVE-2011-1989

    Código de explotación consistente.

    Vulnerabilidad de indización de matriz fuera de los límites en Excel - CVE-2011-1990

    Código de explotación consistente.

     

  2. Descripción

    Vulnerabilidad en el uso de WriteAV después de la liberación en Excel - CVE-2011-1986

    Existe una vulnerabilidad de ejecución remota de código en la forma en que Microsoft Excel trata los archivos de Excel especialmente diseñados.

    Vulnerabilidad de indización de matriz fuera de los límites en Excel - CVE-2011-1987

    Existe una vulnerabilidad de ejecución remota de código en la forma en que Microsoft Excel trata los archivos de Excel especialmente diseñados.

    Vulnerabilidad de daños en el montón en Excel - CVE-2011-1988

    Existe una vulnerabilidad de ejecución remota de código en la forma en que Microsoft Excel trata los archivos de Excel especialmente diseñados.

    Vulnerabilidad de análisis de expresiones condicionales en Excel - CVE-2011-1989

    Existe una vulnerabilidad de ejecución remota de código en la forma en que Microsoft Excel trata los archivos de Excel especialmente diseñados.

    Vulnerabilidad de indización de matriz fuera de los límites en Excel - CVE-2011-1990

    Existe una vulnerabilidad de ejecución remota de código en la forma en que Microsoft Excel trata los archivos de Excel especialmente diseñados.

  3. Impacto

    Vulnerabilidad en el uso de WriteAV después de la liberación en Excel - CVE-2011-1986

    Un atacante que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado. De esta forma, un intruso podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas nuevas con todos los derechos de usuario.

    Vulnerabilidad de indización de matriz fuera de los límites en Excel - CVE-2011-1987

    Un atacante que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado. De esta forma, un intruso podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas nuevas con todos los derechos de usuario.

    Vulnerabilidad de daños en el pila en Excel - CVE-2011-1988

    Un atacante que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado. De esta forma, un intruso podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas nuevas con todos los derechos de usuario.

    Vulnerabilidad de análisis de expresiones condicionales en Excel - CVE-2011-1989

    Un atacante que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado. De esta forma, un intruso podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas nuevas con todos los derechos de usuario.

    Vulnerabilidad en el indice de matriz fuera de los límites en Excel - CVE-2011-1990

    Un atacante que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado. De esta forma, un intruso podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas nuevas con todos los derechos de usuario.

  4. Solución

    1. Microsoft Excel 2003 Service Pack 3
    2. Microsoft Excel 2007 Service Pack 2
    3. Microsoft Office 2007 Service Pack 2
    4. Microsoft Excel 2010 (ediciones de 32 bits)
    5. Microsoft Excel 2010 Service Pack 1 (ediciones de 32 bits)
    6. Microsoft Office 2010 y Microsoft Office 2010 Service Pack 1 (ediciones de 32 bits)
    7. Microsoft Office 2010 y Microsoft Office 2010 Service Pack 1 (ediciones de 32 bits)
    8. Microsoft Excel 2010 (ediciones de 64 bits)
    9. Microsoft Excel 2010 Service Pack 1 (ediciones de 64 bits)
    10. Microsoft Office 2010 y Microsoft Office 2010 Service Pack 1 (ediciones de 64 bits)
    11. Microsoft Office 2010 y Microsoft Office 2010 Service Pack 1 (ediciones de 64 bits)
    12. Microsoft Office 2004 para Mac
    13. Microsoft Office 2008 para Mac
    14. Microsoft Office para Mac 2011
    15. Convertidor de archivos con formatos XML abiertos para Mac
    16. Microsoft Excel Viewer Service Pack 2
    17. Paquete de compatibilidad de Microsoft Office para formatos de archivo de Word, Excel y PowerPoint 2007 SP 2
    18. Microsoft Office SharePoint Server 2007 Service Pack 2, Excel Services
    19. Microsoft Office SharePoint Server 2007 Service Pack 2 (ediciones de 64 bits), Excel Services
    20. Microsoft Office SharePoint Server 2010 y Microsoft Office SharePoint Server 2010 SP1, Excel Services
    21. Microsoft Excel Web App 2010 y Microsoft Excel Web App 2010 Service P1

     

     

  5. Referencias

La Coordinación de Seguridad de la Información/UNAM-CERT agradece el apoyo en la elaboración ó traducción y revisión de éste Documento a:

  • Mayra Villeda (mvilleda at seguridad dot unam dot mx)
  • Francisco Carlos Martínez Godínez (fmartinez at seguridad dot unam dot mx)
  • Manuel Ignacio Quintero Martínez (mquintero at seguridad dot unam dot mx)

UNAM-CERT
Equipo de Respuesta a Incidentes UNAM
Coordinación de Seguridad de la Información

incidentes at seguridad.unam.mx
phishing at seguridad.unam.mx
http://www.cert.org.mx
http://www.seguridad.unam.mx
ftp://ftp.seguridad.unam.mx
Tel: 56 22 81 69
Fax: 56 22 80 47


Universidad Nacional Autonoma de México Aviso legal |  Créditos |  Staff |  Administración
Copyright © Todos los derechos reservados
UNAM - CERT