Risque

  • Exécution de code arbitraire à distance

Systèmes affectés

  • Microsoft Excel 2000 dans la suite Office 2000 Service Pack 3 ;
  • Microsoft Excel 2002 dans la suite Office XP Service Pack 3 ;
  • Microsoft Excel 2003 dans la suite Office 2003 Service Pack 2 ;
  • Microsoft Excel 2003 Viewer dans la suite Office 2003 Service Pack 2 ;
  • Microsoft Excel 2007 dans la suite Office 2007 ;
  • Microsoft Office 2004 pour Mac.
  • Pack de compatibilité des formats de fichiers pour Excel 2007 ;

Résumé

Plusieurs vulnérabilités ont été identifiées dans l'outil de bureautique Excel, inclus dans la suite Microsoft Office. L'exploitation de ces dernières peut conduire à l'exécution de code arbitraire sur la machine contenant une version vulnérable de l'application.

Description

Trois vulnérabilités ont été identifiées dans l'outil de bureautique Excel, inclus dans la suite Microsoft Office :

  1. l'application ne manipulerait pas correctement des fichiers Excel contenant des enregistrements de type BIFF (pour Binary Interchange File Format). Il s'agit du format d'enregistrement commun d'Excel, qui se décline suivant plusieurs versions (BIFF8 pour Excel 2000, ou BIFF8X pour Excel 2002 et Excel 2003). L'exploitation de cette vulnérabilité provoque un débordement de mémoire, permettant une exécution de code arbitraire.
  2. l'application ne manipulerait pas correctement des fichiers Excel contenant des valeurs particulières qui devraient indiquer une police de caractères. L'exploitation de cette vulnérabilité provoque également un débordement de mémoire, permettant une exécution de code arbitraire.
  3. l'application ne manipulerait pas correctement des fichiers Excel contenant des enregistrements de filtres particuliers. L'exploitation de cette vulnérabilité provoque aussi un débordement de mémoire.

Solution

Se référer au bulletin de sécurité MS07-023 de Microsoft pour l'obtention des correctifs (cf. section Documentation).

Documentation