image

17 jaar oud lek in Microsoft Office ook in Office 2007 gepatcht

woensdag 15 november 2017, 12:07 door Redactie, 3 reacties

Een 17-jaar oud beveiligingslek in Microsoft Office dat gisterenavond door Microsoft werd gepatcht is ook in Office 2007 verholpen, dat eigenlijk niet meer wordt ondersteund. De kwetsbaarheid werd gevonden door onderzoekers van securitybedrijf Embedi, die hun bevinding via een blogposting, YouTube-video en whitepaper (pdf) openbaar maakten.

Via de kwetsbaarheid kan een aanvaller in het ergste geval systemen volledig overnemen als de gebruiker een kwaadaardig Office-document opent. Dit is wel afhankelijk van de rechten van de ingelogde gebruiker en de gebruikte Office-versie. De kwetsbaarheid is aanwezig in alle Office-versies die de afgelopen 17 jaar verschenen. Sinds Office 2010 beschikt de kantoorsoftware echter over Protected View die het uitvoeren van actieve content voorkomt in documenten die van het web afkomstig zijn. In dit geval zal een aanvaller het slachtoffer zover moeten zien te krijgen dat die Protected View uitschakelt voordat de kwaadaardige code in het document wordt uitgevoerd.

In het Microsoft Security Bulletin dat voor de kwetsbaarheid verscheen staan Office 2016, Office 2013 en Office 2010 als kwetsbare versie vermeld, alsmede Office 2007. En dat is opmerkelijk, omdat de ondersteuning van Office 2007 op 10 oktober eindigde. Microsoft stelde dat gebruikers van Office 2007 na 10 oktober geen beveiligingsupdates meer zouden ontvangen. Iets wat niet het geval blijkt te zijn. In juni van dit jaar kwam Microsoft vanwege een ernstig beveiligingslek ook nog met een Windows XP-noodpatch, terwijl het besturingssysteem sinds 8 april 2014 niet meer wordt ondersteund.

Reacties (3)
15-11-2017, 12:40 door Anoniem
Een 17-jaar oud beveiligingslek in Microsoft Office dat gisterenavond door Microsoft werd gepatcht is ook in Office 2007 verholpen, dat eigenlijk niet meer wordt ondersteund.
Ja erg knap van ze dat ze dat gedaan hebben!
(Het is stiekem dezelfde executable uit 2000: "The component was compiled on 11/9/2000")
15-11-2017, 21:31 door [Account Verwijderd] - Bijgewerkt: 15-11-2017, 21:32
.exe uit 2000? Ha dat was gisteren!

Het is inmiddels al drie jaar geleden maar Apple is recordhouder op het gebied van aandacht voor oude kwetsbaarheden (1993):

https://www.engadget.com/2014/02/28/apple-finally-patches-vulnerability-that-led-to-jurassic-park-fi/
16-11-2017, 10:28 door Anoniem
Door Anoniem:
Een 17-jaar oud beveiligingslek in Microsoft Office dat gisterenavond door Microsoft werd gepatcht is ook in Office 2007 verholpen, dat eigenlijk niet meer wordt ondersteund.
Ja erg knap van ze dat ze dat gedaan hebben!
(Het is stiekem dezelfde executable uit 2000: "The component was compiled on 11/9/2000")
cmp gedaan? misschien is ie gewoon binair gepatched? zo deden we dat vroeger...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.