Risque

Exécution de code arbitraire à distance.

Systèmes affectés

  • Microsoft Office PowerPoint 2000 SP3, 2002 SP3 (XP SP3), 2003 SP3 ;
  • Microsoft Office 2004 pour Mac.

Résumé

Une vulnérabilité de PowerPoint permet à un utilisateur malveillant d'exécuter du code arbitraire à distance.

Description

Une vulnérabilité de PowerPoint est exploitable par un utilisateur malveillant, par le biais d'un fichier PowerPoint spécialement conçu (.PPS ou .PPT). L'ouverture de ce fichier par un utilisateur du système vulnérable provoque l'exécution de code arbitraire avec les droits de cet utilisateur.

Cette vulnérabilité est actuellement exploitée. Des programmes malveillants (Exploit:Win32/Apptom pour Microsoft, Exploit:W32/Ppdropper pour F-secure...) circulent sur l'Internet.

Contournement provisoire

Dans l'attente d'un correctif, les mesures suivantes limitent la vulnérabilité du système :

  • utiliser une version non vulnérable (voir section Documentation) ou un logiciel alternatif ;
  • utiliser l'outil MOICE pour ouvrir un document suspect ;
  • utiliser la fonctionnalité Microsoft Office File Block pour les documents des versions inférieures ou égales à 2003, soit par édition de la base de registre, soit par application d'une GPO. Les instructions détaillées sont données dans le bulletin Microsoft (voir section Documentation) ;
  • ne pas ouvrir de document d'origine mal connue ou provenant de manière inattendue d'une source connue.

L'utilisation de l'ordinateur avec des droits limités permet d'atténuer l'impact de l'exploitation de la vulnérabilité.

Solution

Se référer à l'avis CERTA-2009-AVI-185 pour l'obtention des correctifs (cf. section Documentation).

Documentation