Risque

Exécution de code arbitraire.

Systèmes affectés

  • Microsoft Excel 97 ;
  • Microsoft Excel 2000 ;
  • Microsoft Excel 2002 ;
  • Microsoft Word 97 ;
  • Microsoft Word 98(J) ;
  • Microsoft Word 2000 ;
  • Microsoft Word 2002 ;
  • Microsoft Works Suite 2001 ;
  • Microsoft Works Suite 2002 ;
  • Microsoft Works Suite 2003 ;
  • Microsoft Works Suite 2004.

Microsoft Office Word 2003 et Microsoft Office Excel 2003 ne sont pas affectés.

Résumé

Deux vulnérabilités, l'une concernant Microsoft Excel, l'autre Microsoft Word, permettent l'exécution de code arbitraire.

Description

Une première vulnérabilité affecte Microsoft Excel. Celle-ci permet l'exécution automatique d'une macro judicieusement composée au moment de l'ouverture d'une feuille de calcul Excel, quelque soit le modèle de sécurité des macros.

Une seconde vulnérabilité concerne la vérification de la longueur de la valeur des données (noms des macros) contenue dans un document. Un utilisateur mal intentionné peut, au moyen d'un document Word judicieusement composé, exécuter du code arbitraire.

Solution

Appliquer les correctifs de l'éditeur :

http://www.microsoft.com/technet/security/bulletin/ms03-050.asp

Documentation

Bulletin de Microsoft MS03-050 :

http://www.microsoft.com/technet/security/bulletin/ms03-050.asp

Référence CVE CAN-2003-0820 :

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2003-0820

Référence CVE CAN-2003-0821 :

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2003-0821