Τέσσερα σοβαρά κενά ασφαλείας βρέθηκαν στο Microsoft Office! Τι πρέπει να κάνετε….χθες!

Το τμήμα έρευνας της Check Point Software Technologies, Check Point Research (CPR), προτρέπει τους χρήστες Windows να ενημερώσουν το λογισμικό τους, αφού ανακάλυψαν τέσσερις ευπάθειες ασφαλείας που επηρεάζουν προϊόντα στο Microsoft Office suite, συμπεριλαμβανομένων των Excel και Office online. Με ρίζες στον αρχικό κώδικα, οι ευπάθειες μπορούν να δώσουν σε έναν εισβολέα τη δυνατότητα εκτέλεσης κώδικα σε στόχους μέσω κακόβουλων εγγράφων του Office, όπως το Word, το Excel και το Outlook.

  • Αποστολή κακόβουλου λογισμικού μέσω εγγράφων Word (.DOCX), Outlook Email (.EML) και των περισσότερων μορφών αρχείων Office.
  • Οι ευπάθειες είναι πρόβλημα της ανάλυσης σφαλμάτων στον αρχικό κώδικα, κάτι που οδηγεί την Check Point Research (CPR) να πιστεύει πως τα κενά ασφαλείας υφίστανται εδώ και χρόνια
  • Η Check Point Research (CPR) με αίσθημα ευθύνης ενημέρωσε τη Microsoft, η οποία με τη σειρά της προχώρησε στις διορθώσεις: CVE-2021-31174, CVE-2021-31178, CVE-2021-31179, CVE-2021-31939

Αθήνα, 08.06.2021– Το τμήμα έρευνας της Check Point Software Technologies, Check Point Research (CPR), εντόπισε τέσσερις ευπάθειες ασφαλείας που επηρεάζουν προϊόντα στη σουίτα του Microsoft Office, όπως το Excel και το Office online. Τα συγκεκριμένα κενά ασφαλείας εφόσον αξιοποιηθούν σωστά μπορούν να παραχωρήσουν σε έναν εισβολέα τη δυνατότητα εκτέλεσης κώδικα στους στόχους του μέσω κακόβουλων εγγράφων του Office, όπως το Word (.DOCX), το Excel (.EXE) και το Outlook (.EML). Οι ευπάθειες είναι το αποτέλεσμα της ανάλυσης σφαλμάτων που έγιναν στον κώδικα παλαιού τύπου που βρέθηκε στο Excel95 File Formats, δίνοντας στους ερευνητές λόγους να πιστεύουν ότι τα ελαττώματα ασφαλείας υπάρχουν εδώ και αρκετά χρόνια.

Η Ανακάλυψη

Το τμήμα έρευνας της Check Point Software Technologies, Check Point Research (CPR), ανακάλυψε τις ευπάθειες με το “fuzzing” MSGraph, ένα στοιχείο που μπορεί να ενσωματωθεί σε προϊόντα του Microsoft Office προκειμένου να εμφανίσει γραφήματα και διαγράμματα. Το Fuzzing είναι μια αυτοματοποιημένη τεχνική δοκιμών λογισμικού που επιχειρεί να εντοπίσει επιρρεπή στο hacking σφάλματα λογισμικού, με τυχαία τροφοδοσία μη έγκυρων και μη αναμενόμενων δεδομένων σε ένα πρόγραμμα υπολογιστή, προκειμένου να βρεθούν σφάλματα κωδικοποίησης και κενά ασφαλείας. Η CPR ανακάλυψε με τη χρήση αυτής της τεχνικής, ευπαθείς λειτουργίες στο MSGraph. Παρόμοιοι έλεγχοι κώδικα επιβεβαίωσαν ότι η ευάλωτη λειτουργία χρησιμοποιείται συνήθως σε πολλά διαφορετικά προϊόντα του Microsoft Office, όπως το Excel, το Office Online Server και το Excel για OSX.

Η Μεθοδολογία της Επίθεσης

Οι ευπάθειες που εντοπίστηκαν μπορούν να ενσωματωθούν στα περισσότερα έγγραφα του Office, και οι δυνατότητες επίθεσης μοιάζουν αμέτρητες. Το σενάριο που ακολουθεί είναι το απλούστερο που μπορούμε να φανταστούμε:

  1. Το θύμα κατεβάζει ένα κακόβουλο αρχείο Excel (μορφή XLS). Το έγγραφο μπορεί να «φτάσει στα χέρια» του μέσω ενός συνδέσμου προς λήψη ή ενός email, αλλά ο εισβολέας δεν μπορεί να αναγκάσει το θύμα να το κατεβάσει
  2. Το θύμα ανοίγει το κακόβουλο αρχείο Excel
  3. Η ευπάθεια ενεργοποιείται

Δεδομένου ότι ολόκληρο το Office suite έχει τη δυνατότητα να ενσωματώσει αντικείμενα του Excel, διευρύνει τον ορίζοντα επίθεσης, καθιστώντας δυνατή την εκτέλεση μιας τέτοιας επίθεσης σε σχεδόν οποιοδήποτε Office λογισμικό, συμπεριλαμβανομένων των Word, Outlook και άλλων.

Η Ενημέρωση

Η CPR με αίσθημα ευθύνης ενημέρωσε τη Microsoft, η οποία με τη σειρά της εξέδωσε τις ακόλουθες διορθώσεις CVE-2021-31174, CVE-2021-31178, CVE-2021-31179. Η τέταρτη ενημέρωση θα εκδοθεί στο Microsoft Patch σήμερα Τρίτη, 8 Ιουνίου 2021, ταξινομημένο ως CVE-2021-31939.

Πώς να ενημερώσετε τα Windows στο PC σας

  1. Επιλέξτε το κουμπί Start/ Έναρξη και, στη συνέχεια, επιλέξτε Settings/Ρυθμίσεις> Update & security /Ενημέρωση και ασφάλεια> Windows Update.
  2. Εάν θέλετε να ελέγξετε για ενημερώσεις με μη αυτόματο τρόπο, επιλέξτε Check for updates/ Έλεγχος για ενημερώσεις.
  3. Επιλέξτε Advanced options / Επιλογές για προχωρημένους και, στη συνέχεια, επιλέξτε Choose how updates are installed /Επιλογή εγκατάστασης ενημερώσεων και τέλος επιλέξτε Automatic (recommended) /Αυτόματη (συνιστάται).

Ο Yaniv Balmas, Head of Cyber Research στην Check Point Software δήλωσε σχετικά:

«Οι ευπάθειες που εντοπίστηκαν επηρεάζουν σχεδόν όλο το οικοσύστημα του Microsoft Office. Είναι πιθανό μια τέτοια επίθεση να εκτελεστεί σε οποιοδήποτε σχεδόν λογισμικό του Office, συμπεριλαμβανομένων των Word, Outlook και άλλων. Μάθαμε ότι οι ευπάθειες οφείλονται στην ανάλυση των λαθών που έγιναν στον κώδικα παλαιού τύπου. Ένα από τα βασικά διδάγματα από την έρευνά μας είναι ότι ο παλαιός κώδικας εξακολουθεί να είναι ένας αδύναμος κρίκος στην αλυσίδα ασφαλείας, ειδικά σε ένα περίπλοκο λογισμικό όπως το Microsoft Office. Παρόλο που βρήκαμε μόνο τέσσερα τρωτά σημεία κατά την έρευνά μας, δεν μπορούμε ποτέ να πούμε αν και πόσες ευπάθειες όπως αυτές, εξακολουθούν να περιμένουν να βρεθούν. Προτρέπω τους χρήστες των Windows να ενημερώσουν αμέσως το λογισμικό τους, καθώς υπάρχουν πολλές και πιθανές δυνατότητες επίθεσης από έναν εισβολέα που ενεργοποιεί τις ευπάθειες που βρήκαμε.»

Για περισσότερες πληροφορίες, επισκεφθείτε το ιστολόγιο.

 

[signoff]

 

via

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

One UI 9: Οι αλλαγές που ετοιμάζει η Samsung για τα Galaxy S26

Ξεκίνησε η διάθεση της έκτης beta του One UI 9 για τη σειρά Galaxy S26, περίπου δύο εβδομάδες μετά την προηγούμενη δοκιμαστική ενημέρωση. Ειδικότερα, το update έχει μέγεθος 851 MB, περιλαμβάνει...

Μεγάλη αλλαγή στο χρόνο τήρησης φωτογραφιών στο Google Photos

Η Google ετοιμάζει μια σημαντική αλλαγή στο Google Photos, ενοποιώντας την πολιτική που ακολουθεί όσον αφορά τη διαγραφή των φωτογραφιών που παραμένουν αποθηκευμένες στον...

Ξέχασε ό,τι ήξερες για τη φόρτιση – Έρχεται μπαταρία που “γεμίζει” ακαριαία και ασύρματα

Αν έχεις δει Big Bang Theory -που θα έχεις δει-, έχεις ακούσει αναρίθμητες φορές τον όρο “κβαντική μηχανική”. Είναι από τους αγαπημένους του Sheldon Cooper. Βέβαια, να σου πω ότι...

Στα 1.300 δολάρια ξεκινά επίσημα η μεμονωμένη έκδοση του OLED Xbox Ally X20

Ενώ αρχικά η Asus θα πουλούσε το Xbox Ally X20 μόνο σε πακέτο με ακριβά AR glasses, τώρα ανοίγει τις προπαραγγελίες της απλής έκδοσης...

Αγνοείς τα updates στο κινητό; Δες τι ρισκάρεις πραγματικά

Το να προσπερνάς μια ενημέρωση εφαρμογής δεν είναι λάθος από μόνο του — αλλά όσο περνάει ο καιρός, το κόστος μαζεύεται. Τόσο το Android...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

H “Απόλυτη αισθητική” ΑΝΑΒΑΘΜΙΣΗ του Χώρου σου είναι ΕΔΩ… με Led RGBIC, Govee Glide Hexa (VIDEO)

Έλα να την απολαύσεις την αλλαγή του backround στον πάγκο μου Για εσένα που θέλεις το "καλύτερο" και ειδικά όταν αυτό είναι για να καλύψει...

2026 New Pandorra Box 3D. Η Best Seller Super Arcade Κονσόλα τα “Σπάει” με 36800+ παιχνίδια. ΤΩΡΑ στα 92€ ΚΟΜΠΛΕ (Βίντεο)

Ενημέρωση 23/08/26 00:30 Τα πρώτα κουπόνι στα 88€ τα εξαφανίσατε (κάποιοι ξέρουν το "Χτύπα Χθες" που λέω στο βίντεο) Ενημέρωσα νέο κουπόνι και πλέον η τιμή...

Η Πιο “Ολοκληρωμένη” Smart Κλειδαριά με Φυσικό Κλειδί και με 5 Τρόπους Ξεκλειδώματος!!! Στα 159€ Κομπλέ Welock U71

Υπάρχουν πάρα πολλά στυλ με διαφορετικές δυνατότητες το καθένα, ώστε να βρούμε ΤΗΝ ΚΑΤΑΛΗΛΗ ΓΙΑ ΤΙΣ ΔΙΚΕΣ ΜΑΣ ΠΡΟΣΩΠΙΚΕΣ ΑΝΑΓΚΕΣ... Η U71 θεωρώ πως...

Λειτουργικό Μοτέρ “Ferrari”? Με Κιβώτιο ταχυτήτων και 2800 κομμάτια… Μεγάλο κι Απίστευτο! Στα 109€ ΚΟΜΠΛΕ… (Βίντεο)

Είναι από τα πιο ιδιαίτερα πράγματα που έχω φέρει στο κανάλι... Αφορά μια "Ειδική" κατηγορία από εσάς εκεί έξω. Για ένα όμως πράγμα είμαι σίγουρος! Αν...

Σου “ΒΑΖΩ τα ΓΥΑΛΙΑ”!!! DT NO.1 Smart Bluetooth Γυαλιά Ηλίου… Στα 15€ ΚΟΜΠΕ!? (βίντεο & Giveaway)

Σε αυτήν την τιμή δεν αγοράζεις ούτε ηλίου... από "πλανόδιο" και με τόσα που κάνουν... ΧΤΥΠΑ ΤΑ αλύπητα!!! Δοκιμασμένα... είναι πραγματικά εκπληκτικό τι αγοράζεις σε...