Τέσσερα σοβαρά κενά ασφαλείας βρέθηκαν στο Microsoft Office! Τι πρέπει να κάνετε….χθες!

Το τμήμα έρευνας της Check Point Software Technologies, Check Point Research (CPR), προτρέπει τους χρήστες Windows να ενημερώσουν το λογισμικό τους, αφού ανακάλυψαν τέσσερις ευπάθειες ασφαλείας που επηρεάζουν προϊόντα στο Microsoft Office suite, συμπεριλαμβανομένων των Excel και Office online. Με ρίζες στον αρχικό κώδικα, οι ευπάθειες μπορούν να δώσουν σε έναν εισβολέα τη δυνατότητα εκτέλεσης κώδικα σε στόχους μέσω κακόβουλων εγγράφων του Office, όπως το Word, το Excel και το Outlook.

  • Αποστολή κακόβουλου λογισμικού μέσω εγγράφων Word (.DOCX), Outlook Email (.EML) και των περισσότερων μορφών αρχείων Office.
  • Οι ευπάθειες είναι πρόβλημα της ανάλυσης σφαλμάτων στον αρχικό κώδικα, κάτι που οδηγεί την Check Point Research (CPR) να πιστεύει πως τα κενά ασφαλείας υφίστανται εδώ και χρόνια
  • Η Check Point Research (CPR) με αίσθημα ευθύνης ενημέρωσε τη Microsoft, η οποία με τη σειρά της προχώρησε στις διορθώσεις: CVE-2021-31174, CVE-2021-31178, CVE-2021-31179, CVE-2021-31939

Αθήνα, 08.06.2021– Το τμήμα έρευνας της Check Point Software Technologies, Check Point Research (CPR), εντόπισε τέσσερις ευπάθειες ασφαλείας που επηρεάζουν προϊόντα στη σουίτα του Microsoft Office, όπως το Excel και το Office online. Τα συγκεκριμένα κενά ασφαλείας εφόσον αξιοποιηθούν σωστά μπορούν να παραχωρήσουν σε έναν εισβολέα τη δυνατότητα εκτέλεσης κώδικα στους στόχους του μέσω κακόβουλων εγγράφων του Office, όπως το Word (.DOCX), το Excel (.EXE) και το Outlook (.EML). Οι ευπάθειες είναι το αποτέλεσμα της ανάλυσης σφαλμάτων που έγιναν στον κώδικα παλαιού τύπου που βρέθηκε στο Excel95 File Formats, δίνοντας στους ερευνητές λόγους να πιστεύουν ότι τα ελαττώματα ασφαλείας υπάρχουν εδώ και αρκετά χρόνια.

Η Ανακάλυψη

Το τμήμα έρευνας της Check Point Software Technologies, Check Point Research (CPR), ανακάλυψε τις ευπάθειες με το “fuzzing” MSGraph, ένα στοιχείο που μπορεί να ενσωματωθεί σε προϊόντα του Microsoft Office προκειμένου να εμφανίσει γραφήματα και διαγράμματα. Το Fuzzing είναι μια αυτοματοποιημένη τεχνική δοκιμών λογισμικού που επιχειρεί να εντοπίσει επιρρεπή στο hacking σφάλματα λογισμικού, με τυχαία τροφοδοσία μη έγκυρων και μη αναμενόμενων δεδομένων σε ένα πρόγραμμα υπολογιστή, προκειμένου να βρεθούν σφάλματα κωδικοποίησης και κενά ασφαλείας. Η CPR ανακάλυψε με τη χρήση αυτής της τεχνικής, ευπαθείς λειτουργίες στο MSGraph. Παρόμοιοι έλεγχοι κώδικα επιβεβαίωσαν ότι η ευάλωτη λειτουργία χρησιμοποιείται συνήθως σε πολλά διαφορετικά προϊόντα του Microsoft Office, όπως το Excel, το Office Online Server και το Excel για OSX.

Η Μεθοδολογία της Επίθεσης

Οι ευπάθειες που εντοπίστηκαν μπορούν να ενσωματωθούν στα περισσότερα έγγραφα του Office, και οι δυνατότητες επίθεσης μοιάζουν αμέτρητες. Το σενάριο που ακολουθεί είναι το απλούστερο που μπορούμε να φανταστούμε:

  1. Το θύμα κατεβάζει ένα κακόβουλο αρχείο Excel (μορφή XLS). Το έγγραφο μπορεί να «φτάσει στα χέρια» του μέσω ενός συνδέσμου προς λήψη ή ενός email, αλλά ο εισβολέας δεν μπορεί να αναγκάσει το θύμα να το κατεβάσει
  2. Το θύμα ανοίγει το κακόβουλο αρχείο Excel
  3. Η ευπάθεια ενεργοποιείται

Δεδομένου ότι ολόκληρο το Office suite έχει τη δυνατότητα να ενσωματώσει αντικείμενα του Excel, διευρύνει τον ορίζοντα επίθεσης, καθιστώντας δυνατή την εκτέλεση μιας τέτοιας επίθεσης σε σχεδόν οποιοδήποτε Office λογισμικό, συμπεριλαμβανομένων των Word, Outlook και άλλων.

Η Ενημέρωση

Η CPR με αίσθημα ευθύνης ενημέρωσε τη Microsoft, η οποία με τη σειρά της εξέδωσε τις ακόλουθες διορθώσεις CVE-2021-31174, CVE-2021-31178, CVE-2021-31179. Η τέταρτη ενημέρωση θα εκδοθεί στο Microsoft Patch σήμερα Τρίτη, 8 Ιουνίου 2021, ταξινομημένο ως CVE-2021-31939.

Πώς να ενημερώσετε τα Windows στο PC σας

  1. Επιλέξτε το κουμπί Start/ Έναρξη και, στη συνέχεια, επιλέξτε Settings/Ρυθμίσεις> Update & security /Ενημέρωση και ασφάλεια> Windows Update.
  2. Εάν θέλετε να ελέγξετε για ενημερώσεις με μη αυτόματο τρόπο, επιλέξτε Check for updates/ Έλεγχος για ενημερώσεις.
  3. Επιλέξτε Advanced options / Επιλογές για προχωρημένους και, στη συνέχεια, επιλέξτε Choose how updates are installed /Επιλογή εγκατάστασης ενημερώσεων και τέλος επιλέξτε Automatic (recommended) /Αυτόματη (συνιστάται).

Ο Yaniv Balmas, Head of Cyber Research στην Check Point Software δήλωσε σχετικά:

«Οι ευπάθειες που εντοπίστηκαν επηρεάζουν σχεδόν όλο το οικοσύστημα του Microsoft Office. Είναι πιθανό μια τέτοια επίθεση να εκτελεστεί σε οποιοδήποτε σχεδόν λογισμικό του Office, συμπεριλαμβανομένων των Word, Outlook και άλλων. Μάθαμε ότι οι ευπάθειες οφείλονται στην ανάλυση των λαθών που έγιναν στον κώδικα παλαιού τύπου. Ένα από τα βασικά διδάγματα από την έρευνά μας είναι ότι ο παλαιός κώδικας εξακολουθεί να είναι ένας αδύναμος κρίκος στην αλυσίδα ασφαλείας, ειδικά σε ένα περίπλοκο λογισμικό όπως το Microsoft Office. Παρόλο που βρήκαμε μόνο τέσσερα τρωτά σημεία κατά την έρευνά μας, δεν μπορούμε ποτέ να πούμε αν και πόσες ευπάθειες όπως αυτές, εξακολουθούν να περιμένουν να βρεθούν. Προτρέπω τους χρήστες των Windows να ενημερώσουν αμέσως το λογισμικό τους, καθώς υπάρχουν πολλές και πιθανές δυνατότητες επίθεσης από έναν εισβολέα που ενεργοποιεί τις ευπάθειες που βρήκαμε.»

Για περισσότερες πληροφορίες, επισκεφθείτε το ιστολόγιο.

 

[signoff]

 

via

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

Το Xperia 1 VIII είναι το νέο smartphone της Sony

Η Sony ανακοίνωσε ότι στις 13 Μαΐου θα αποκαλύψει και επίσημα το μέλλον στα smartphones της με το ολοκαίνουργιο Sony Xperia 1 VIII. Πρόκειται για μία νέα συσκευή που υπόσχεται πολλά. Η...

Γιατί κάποια καλώδια USB-C φορτίζουν πιο γρήγορα από άλλα

Δεν φορτίζουν όλα τα USB-C καλώδια με την ίδια ταχύτητα. Μάθε τι ρόλο παίζουν το gauge, το e-marker chip και το πρωτόκολλο PD. Όλα τα...

Starlink: Απαιτεί νέα έγγραφα ταυτοποίησης και selfie

Το Starlink ανέβασε μια νέα σελίδα υποστήριξης, η οποία φέρει τον τίτλο Travel Registration. Περιγράφει τους τρόπους με τους οποίους μπορείτε να δηλώσετε...

Η Samsung το έκανε πραγματικότητα — Τεχνητή Νοημοσύνη μέσα στο ψυγείο σου

Η Samsung ξεκίνησε τη διάθεση νέας σημαντικής ενημέρωσης λογισμικού για τα ψυγεία Bespoke AI Family Hub στις ΗΠΑ, η οποία ενσωματώνει το μοντέλο τεχνητής...

Αυτό είναι το πιο ισχυρό Android smartphone στον κόσμο!

Το Red Magic 11S Pro+ μόλις έγραψε ιστορία στις μετρήσεις επιδόσεων: είναι το πρώτο Android smartphone που ξεπέρασε τα 4.000 πόντους σε single-core δοκιμή...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

Από Ελλάδα Ηλιακό Πάνελ 80Watt σε ΤΙΜΗ “Κίνας”! Ο Απόλυτος Φίλος του καλοκαιριού… Στα 89€ Κομπλέ Cheotech SC007 (Video)

Η τιμή για την ποιότητα του είναι Κίνας κι όχι Ελλάδας Ήρθε την πιο κατάλληλη στιγμή αν και στην χώρα μας θεωρώ πως ότι ηλιακό...

Πιο RETRO και πολυχρηστικό “ΠΑΘΑΙΝΕΙΣ”… Το Φοβερό 8Bitdo Retro18 Numpad… Στα 41€ ΚΟΜΠΛΕ (Βίντεο)

ΠΡΟΣΟΧΗ... Χαμηλότερη τιμή Ελλάδας στα 57€ και ψάξτο! Αυτό που το διαφοροποιεί σε σχέση με τον ανταγωνισμό του είναι ότι μπορεί να δουλέψει ΜΟΝΟ του...

Όμορφο “Άρμα Μάχης”… με Offline Maps “προίκα” και πολλές “περγαμηνές” στα 47€ ΚΟΜΠΛΕ… κι ΕΝΑ ΔΩΡΟ δικό σου Tank T6 (Βίντεο & Giveaway)

Έχουμε δει πάρα πολλά Smartwatch και θα δούμε ακόμη περισσότερα. Το καθένα έχει τα δικά του μικρά κομμάτια που θα μας κάνουν να το...

Ο Δυνατός Multi-Band Compact Ασύρματος “Του Αστυνομικού”. Είναι “Τσάμπα” Με 10W με Ρύθμιση μέσω Αpp (bluetooth) και πολλά άλλα Στα 28€ ΚΟΜΠΛΕ! BinTolk BT8200...

Ίσως να είναι ο "Ιδανικός" οικονομικός Ασύρματος για τα Σώματα Ασφαλείας... κι όχι μόνο! Είναι απλά εξαιρετικό για τα χρήματα, όμορφο και πολύ μικρό σε...

Έχεις Makita – DeWalt & Milwaukee? Με Φ64 και Τρελή δύναμη Είναι το Turbo Jet Fan… του μάστορα! Στα 59€ ΚΟΜΠΛΕ! (βίντεο)

Είναι Τέρας Δύναμης... είναι το Turbo Jet Fan... του μάστορα ειδικά φτιαγμένο για να συμπληρώσεις την συλλογή σου. Έχει 3 διαφορετικά μοντέλα Για Makita -...