Risque
- Exécution de code arbitraire à distance
Systèmes affectés
- Microsoft Office Publisher 2000 dans Microsoft Office 2000 Service Pack 3 ;
- Microsoft Office Publisher 2002 dans Microsoft Office XP Service Pack 3 ;
- Microsoft Office Publisher 2003 SP2 dans Microsoft Office 2003 Service Pack 2.
Résumé
Des vulnérabilités ont été identifiées dans l'application Microsoft Office Publisher. L'exploitation de ces dernières peut entraîner dans certaines conditions l'exécution de code arbitraire sur le système vulnérable.
Description
Des vulnérabilités ont été identifiées dans l'application Microsoft Office Publisher. Parmi celles-ci :
- les données de l'application ne seraient pas correctement vérifiées lors du chargement de fichiers Publisher en mémoire. Une personne pourrait exploiter cette vulnérabilité au moyen d'un fichier .pub spécialement construit afin d'exécuter des commandes malveillantes sur le système lors de son ouverture ;
- les valeurs d'index mémoire ne seraient pas correctement validées. Une personne pourrait également exploiter cette vulnérabilité au moyen d'un fichier .pub spécialement construit.
Solution
Se référer au bulletin de sécurité MS08-012 de Microsoft pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Microsoft MS08-012 du 12 février 2008 http://www.microsoft.com/technet/security/Bulletin/MS08-012.mspx
- Référence CVE CVE-2008-0102 https://www.cve.org/CVERecord?id=CVE-2008-0102
- Référence CVE CVE-2008-0104 https://www.cve.org/CVERecord?id=CVE-2008-0104