1 2 3 4 5 6

Vulnerabilidades rss pdf

Coordinación de Seguridad de la Información - UNAM-CERT -- DGTIC-UNAM

Vulnerabilidad de Seguridad UNAM-CERT-2012-038 Vulnerabilidades en Microsoft Office podrían permitir la ejecución remota de código

Esta actualización de seguridad resuelve una vulnerabilidad de la que se ha informado de forma pública y cinco vulnerabilidades de las que se ha informado de forma privada en Microsoft Office. Las vulnerabilidades podrían permitir la ejecución remota de código si un usuario abre un archivo de Office malicioso. Un intruso que aprovechara estas vulnerabilidades podría conseguir el mismo nivel de derechos de usuario que el usuario que ha iniciado sesión. Los usuarios cuyas cuentas estén configuradas con menos derechos de usuario en el sistema correrían un riesgo menor que los que cuenten con derechos de usuario administrativos.

  • Fecha de Liberación: 8-May-2012
  • Ultima Revisión: 15-Ago-2012
  • Fuente: Microsoft Corp.
  • Riesgo Importante
  • Problema de Vulnerabilidad Remoto
  • Tipo de Vulnerabilidad Ejecución remota de código

Sistemas Afectados

Microsoft Windows todas las versiones Microsoft Excel Viewer <= KB2644354
Microsoft Windows todas las versiones Microsoft Office 2003 Service Pack 3 <= KB2596954
Microsoft Windows todas las versiones Microsoft Office 2007 Service Pack 2 < KB2597969
Microsoft Windows todas las versiones Microsoft Office 2007 Service Pack 3 < KB2597969
Microsoft Windows todas las versiones Microsoft Office 2008 for Mac <= KB2644354
Microsoft Windows todas las versiones Microsoft Office 2010 (32-bit editions) < KB2553371
Microsoft Windows todas las versiones Microsoft Office 2010 (64-bit editions) < KB2553371
Microsoft Windows todas las versiones Microsoft Office 2010 Service Pack 1 (ediciones de 32 bits) < KB2553371
Microsoft Windows todas las versiones Microsoft Office 2010 Service Pack 1 (ediciones de 64 bits) < KB2553371
Microsoft Windows todas las versiones Microsoft Office Compatibility Pack Service Pack 2 <= KB2553074
Microsoft Windows todas las versiones Microsoft Office Compatibility Pack Service Pack 3 <= KB2553074
Microsoft Windows todas las versiones Microsoft Office for Mac 2011 <= KB2644347
  1. Índice de explotabilidad

    Vulnerabilidad de daños en la memoria relacionada con el formato de archivo de Excel - CVE-2012-0141

    Código de explotación funcional improbable.

    Vulnerabilidad de daños en la memoria relacionada con el formato de archivo de Excel en el objeto OBJECTLINK - CVE-2012-0142

    Código de explotación funcional improbable.

    Vulnerabilidad de daños en la memoria mediante el uso de varios bytes modificados - CVE-2012-0143

    Código de explotación consistente.

    Vulnerabilidad de daños en la memoria relacionada con registros SXLI en Excel CVE-2012-0184

    Código de explotación funcional improbable.

    Vulnerabilidad del desbordamiento del montón del registro MergeCells en Excel - CVE-2012-0185

    Código de explotación inconsistente.

    Vulnerabilidad de error de coincidencia de tipo en el análisis de registros de series de Excel que podría provocar la ejecución remota de código - CVE-2012-1847

    Código de explotación consistente.

  2. Descripción

    Vulnerabilidad de daños en la memoria relacionada con el formato de archivo de Excel - CVE-2012-0141

    Existe una vulnerabilidad de ejecución remota de código en la forma en que Microsoft Excel trata los archivos de Excel maliciosos.

    Vulnerabilidad de daños en la memoria relacionada con el formato de archivo de Excel en el objeto OBJECTLINK - CVE-2012-0142

    Existe una vulnerabilidad de ejecución remota de código en la forma en que Microsoft Excel trata los archivos de Excel maliciosos.

    Vulnerabilidad de daños en la memoria mediante el uso de varios bytes modificados - CVE-2012-0143

    Existe una vulnerabilidad de ejecución remota de código en la forma en que Microsoft Excel trata los archivos de Excel maliciosos.

    Vulnerabilidad de daños en la memoria relacionada con registros SXLI en Excel CVE-2012-0184

    Existe una vulnerabilidad de ejecución remota de código en la forma en que Microsoft Excel trata los archivos de Excel maliciosos.

    Vulnerabilidad del desbordamiento del montón del registro MergeCells en Excel - CVE-2012-0185

    Existe una vulnerabilidad de ejecución remota de código en la forma en que Microsoft Excel trata los archivos de Excel maliciosos.

    Vulnerabilidad de error de coincidencia de tipo en el análisis de registros de series de Excel que podría provocar la ejecución remota de código - CVE-2012-1847

    Existe una vulnerabilidad de ejecución remota de código en la forma en que Microsoft Excel trata los archivos de Excel maliciosos.

  3. Impacto

    Vulnerabilidad de daños en la memoria relacionada con el formato de archivo de Excel - CVE-2012-0141

    Un atacante que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado. De esta forma, un intruso podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas nuevas con todos los derechos de usuario.

    Vulnerabilidad de daños en la memoria relacionada con el formato de archivo de Excel en el objeto OBJECTLINK - CVE-2012-0142

    Un atacante que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado. De esta forma, un intruso podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas nuevas con todos los derechos de usuario.

    Vulnerabilidad de daños en la memoria mediante el uso de varios bytes modificados - CVE-2012-0143

    Un atacante que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado. De esta forma, un intruso podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas nuevas con todos los derechos de usuario.

    Vulnerabilidad de daños en la memoria relacionada con registros SXLI en Excel CVE-2012-0184

    Un atacante que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado. De esta forma, un intruso podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas nuevas con todos los derechos de usuario.

    Vulnerabilidad del desbordamiento del montón del registro MergeCells en Excel - CVE-2012-0185

    Un atacante que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado. De esta forma, un intruso podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas nuevas con todos los derechos de usuario.

    Vulnerabilidad de error de coincidencia de tipo en el análisis de registros de series de Excel que podría provocar la ejecución remota de código - CVE-2012-1847

    Un atacante que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado. De esta forma, un intruso podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas nuevas con todos los derechos de usuario.

     

  4. Solución

  5. Referencias

La Coordinación de Seguridad de la Información/UNAM-CERT agradece el apoyo en la elaboración ó traducción y revisión de éste Documento a:

  • Manuel Ignacio Quintero Martínez (mquintero at seguridad dot unam dot mx)
  • Francisco Carlos Martínez Godínez (fmartinez at seguridad dot unam dot mx)

UNAM-CERT
Equipo de Respuesta a Incidentes UNAM
Coordinación de Seguridad de la Información

incidentes at seguridad.unam.mx
phishing at seguridad.unam.mx
http://www.cert.org.mx
http://www.seguridad.unam.mx
ftp://ftp.seguridad.unam.mx
Tel: 56 22 81 69
Fax: 56 22 80 47


Universidad Nacional Autonoma de México Aviso legal |  Créditos |  Staff |  Administración
Copyright © Todos los derechos reservados
UNAM - CERT