Risque

Exécution de code arbitraire à distance.

Systèmes affectés

  • Vulnérabilité de Microsoft Office Publisher 2007 dans la suite bureautique Microsoft Office 2007.

Les versions précédentes de l'application ne seraient pas affectées par cette vulnérabilité.

Description

Une vulnérabilité a été identifiée dans l'application Publisher 2007, un composant disponible avec la suite bureautique Microsoft Office 2007.

Cette dernière n'effacerait pas de manière satisfaisante les ressources en mémoire, au cours de l'opération d'écriture de données entre le disque et la mémoire. Plus précisément, l'erreur proviendrait de la bibliothèque de conversion PUBCONV.DLL utilisée par Publisher pour « convertir » des documents produits par des versions antérieures de Publisher.

Une personne malveillante pourrait donc construire une page .pub particulière, exploitant cette vulnérabilité. A l'ouverture de cette page sur un système vulnérable, du code arbitraire pourrait être exécuter à l'insu de l'utilisateur.

Solution

Se référer au bulletin de sécurité MS07-037 de Microsoft pour l'obtention des correctifs (cf. section Documentation).

Documentation