Τέσσερα σοβαρά κενά ασφαλείας βρέθηκαν στο Microsoft Office! Τι πρέπει να κάνετε….χθες!

Το τμήμα έρευνας της Check Point Software Technologies, Check Point Research (CPR), προτρέπει τους χρήστες Windows να ενημερώσουν το λογισμικό τους, αφού ανακάλυψαν τέσσερις ευπάθειες ασφαλείας που επηρεάζουν προϊόντα στο Microsoft Office suite, συμπεριλαμβανομένων των Excel και Office online. Με ρίζες στον αρχικό κώδικα, οι ευπάθειες μπορούν να δώσουν σε έναν εισβολέα τη δυνατότητα εκτέλεσης κώδικα σε στόχους μέσω κακόβουλων εγγράφων του Office, όπως το Word, το Excel και το Outlook.

  • Αποστολή κακόβουλου λογισμικού μέσω εγγράφων Word (.DOCX), Outlook Email (.EML) και των περισσότερων μορφών αρχείων Office.
  • Οι ευπάθειες είναι πρόβλημα της ανάλυσης σφαλμάτων στον αρχικό κώδικα, κάτι που οδηγεί την Check Point Research (CPR) να πιστεύει πως τα κενά ασφαλείας υφίστανται εδώ και χρόνια
  • Η Check Point Research (CPR) με αίσθημα ευθύνης ενημέρωσε τη Microsoft, η οποία με τη σειρά της προχώρησε στις διορθώσεις: CVE-2021-31174, CVE-2021-31178, CVE-2021-31179, CVE-2021-31939

Αθήνα, 08.06.2021– Το τμήμα έρευνας της Check Point Software Technologies, Check Point Research (CPR), εντόπισε τέσσερις ευπάθειες ασφαλείας που επηρεάζουν προϊόντα στη σουίτα του Microsoft Office, όπως το Excel και το Office online. Τα συγκεκριμένα κενά ασφαλείας εφόσον αξιοποιηθούν σωστά μπορούν να παραχωρήσουν σε έναν εισβολέα τη δυνατότητα εκτέλεσης κώδικα στους στόχους του μέσω κακόβουλων εγγράφων του Office, όπως το Word (.DOCX), το Excel (.EXE) και το Outlook (.EML). Οι ευπάθειες είναι το αποτέλεσμα της ανάλυσης σφαλμάτων που έγιναν στον κώδικα παλαιού τύπου που βρέθηκε στο Excel95 File Formats, δίνοντας στους ερευνητές λόγους να πιστεύουν ότι τα ελαττώματα ασφαλείας υπάρχουν εδώ και αρκετά χρόνια.

Η Ανακάλυψη

Το τμήμα έρευνας της Check Point Software Technologies, Check Point Research (CPR), ανακάλυψε τις ευπάθειες με το “fuzzing” MSGraph, ένα στοιχείο που μπορεί να ενσωματωθεί σε προϊόντα του Microsoft Office προκειμένου να εμφανίσει γραφήματα και διαγράμματα. Το Fuzzing είναι μια αυτοματοποιημένη τεχνική δοκιμών λογισμικού που επιχειρεί να εντοπίσει επιρρεπή στο hacking σφάλματα λογισμικού, με τυχαία τροφοδοσία μη έγκυρων και μη αναμενόμενων δεδομένων σε ένα πρόγραμμα υπολογιστή, προκειμένου να βρεθούν σφάλματα κωδικοποίησης και κενά ασφαλείας. Η CPR ανακάλυψε με τη χρήση αυτής της τεχνικής, ευπαθείς λειτουργίες στο MSGraph. Παρόμοιοι έλεγχοι κώδικα επιβεβαίωσαν ότι η ευάλωτη λειτουργία χρησιμοποιείται συνήθως σε πολλά διαφορετικά προϊόντα του Microsoft Office, όπως το Excel, το Office Online Server και το Excel για OSX.

Η Μεθοδολογία της Επίθεσης

Οι ευπάθειες που εντοπίστηκαν μπορούν να ενσωματωθούν στα περισσότερα έγγραφα του Office, και οι δυνατότητες επίθεσης μοιάζουν αμέτρητες. Το σενάριο που ακολουθεί είναι το απλούστερο που μπορούμε να φανταστούμε:

  1. Το θύμα κατεβάζει ένα κακόβουλο αρχείο Excel (μορφή XLS). Το έγγραφο μπορεί να «φτάσει στα χέρια» του μέσω ενός συνδέσμου προς λήψη ή ενός email, αλλά ο εισβολέας δεν μπορεί να αναγκάσει το θύμα να το κατεβάσει
  2. Το θύμα ανοίγει το κακόβουλο αρχείο Excel
  3. Η ευπάθεια ενεργοποιείται

Δεδομένου ότι ολόκληρο το Office suite έχει τη δυνατότητα να ενσωματώσει αντικείμενα του Excel, διευρύνει τον ορίζοντα επίθεσης, καθιστώντας δυνατή την εκτέλεση μιας τέτοιας επίθεσης σε σχεδόν οποιοδήποτε Office λογισμικό, συμπεριλαμβανομένων των Word, Outlook και άλλων.

Η Ενημέρωση

Η CPR με αίσθημα ευθύνης ενημέρωσε τη Microsoft, η οποία με τη σειρά της εξέδωσε τις ακόλουθες διορθώσεις CVE-2021-31174, CVE-2021-31178, CVE-2021-31179. Η τέταρτη ενημέρωση θα εκδοθεί στο Microsoft Patch σήμερα Τρίτη, 8 Ιουνίου 2021, ταξινομημένο ως CVE-2021-31939.

Πώς να ενημερώσετε τα Windows στο PC σας

  1. Επιλέξτε το κουμπί Start/ Έναρξη και, στη συνέχεια, επιλέξτε Settings/Ρυθμίσεις> Update & security /Ενημέρωση και ασφάλεια> Windows Update.
  2. Εάν θέλετε να ελέγξετε για ενημερώσεις με μη αυτόματο τρόπο, επιλέξτε Check for updates/ Έλεγχος για ενημερώσεις.
  3. Επιλέξτε Advanced options / Επιλογές για προχωρημένους και, στη συνέχεια, επιλέξτε Choose how updates are installed /Επιλογή εγκατάστασης ενημερώσεων και τέλος επιλέξτε Automatic (recommended) /Αυτόματη (συνιστάται).

Ο Yaniv Balmas, Head of Cyber Research στην Check Point Software δήλωσε σχετικά:

«Οι ευπάθειες που εντοπίστηκαν επηρεάζουν σχεδόν όλο το οικοσύστημα του Microsoft Office. Είναι πιθανό μια τέτοια επίθεση να εκτελεστεί σε οποιοδήποτε σχεδόν λογισμικό του Office, συμπεριλαμβανομένων των Word, Outlook και άλλων. Μάθαμε ότι οι ευπάθειες οφείλονται στην ανάλυση των λαθών που έγιναν στον κώδικα παλαιού τύπου. Ένα από τα βασικά διδάγματα από την έρευνά μας είναι ότι ο παλαιός κώδικας εξακολουθεί να είναι ένας αδύναμος κρίκος στην αλυσίδα ασφαλείας, ειδικά σε ένα περίπλοκο λογισμικό όπως το Microsoft Office. Παρόλο που βρήκαμε μόνο τέσσερα τρωτά σημεία κατά την έρευνά μας, δεν μπορούμε ποτέ να πούμε αν και πόσες ευπάθειες όπως αυτές, εξακολουθούν να περιμένουν να βρεθούν. Προτρέπω τους χρήστες των Windows να ενημερώσουν αμέσως το λογισμικό τους, καθώς υπάρχουν πολλές και πιθανές δυνατότητες επίθεσης από έναν εισβολέα που ενεργοποιεί τις ευπάθειες που βρήκαμε.»

Για περισσότερες πληροφορίες, επισκεφθείτε το ιστολόγιο.

 

[signoff]

 

via

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

Το drone «φάντασμα» που δεν το βλέπει το ανθρώπινο μάτι

Το όνομά του Phantom Twist. Είναι ένα πειραματικό drone που εκμεταλλεύεται την ανθρώπινη όραση για να παραμένει σχεδόν αόρατο. Το Phantom Twist δημιουργήθηκε από μηχανικούς...

Τσουνάμι αυξήσεων τιμών: Έρχεται «σοκ» στις μητρικές από ASUS, GIGABYTE και MSI

Ένα κύμα ανατιμήσεων φαίνεται πως θα έρθει στην αγορά των μητρικών καρτών, καθώς ASUS, GIGABYTE και MSI ακούγεται τώρα ότι θα προβούν σε σημαντικές...

Xbox: Έρχονται επιτέλους τα δικά του ‘Platinum Trophies’

Η Microsoft φαίνεται πως ετοιμάζει μια σημαντική προσθήκη στο σύστημα των Achievements του Xbox, η οποία ενδέχεται να θυμίζει έντονα τα Platinum Trophies του...

Προβλήματα μπαταρίας και υπερθέρμανσης σε Samsung Galaxy μετά το update Ιουλίου

Η τελευταία ενημέρωση του Ιουλίου που έφτασε στα Galaxy S25 Ultra, τα Galaxy S26 Ultra και άλλες συσκευές της εταιρείας, φαίνεται πως έφερε μαζί...

iPhone Air 2: Όλες οι αναβαθμίσεις σε επεξεργαστή, RAM και κάμερες

Ο διάσημος αναλυτής επενδύσεων Jeff Pu, μοιράστηκε σήμερα με το κοινό ένα ερευνητικό σημείωμα από τη CF Securities. Σε αυτό μαθαίνουμε τις αναβαθμίσεις που...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

To πιο Full και “ΚΑΛΥΤΕΡΟ” SUP του 2026!? Ένα ΤΕΡΑΣ με προδιαγραφή βάρους 230 κιλών… είναι 3,50 μέτρα και “σκίζει”… στα 172€ κομπλέ! (Βίντεο)

Μου Ζητήσατε το πιο Ψαγμένο και Full Sup για το 2026... Και Είναι απίστευτα ποιοτικό, γρήγορο και σταθερό χάρις στα 3 Fin's και το "τεράστιο"...

Πάντα ΜΑΖΙ!!! Με 4 ενσωματωμένα καλώδια και 20000mah. Το Power Bank Που θα λατρέψεις! Στα 29€ ΚΟΜΠΛΕ Από ΕΛΛΑΔΑ…Charmast W2065 (Video & Giveaway)

Σίγουρα είναι από τα πιο απαραίτητα πράγματα που πρέπει να έχεις μαζί σου. Προσωπικά λατρεύω τέτοια power banks με ενσωματωμένα καλώδια γιατί πραγματικά μου λύνουν...

Το Απίθανο “Μικρομέγαλο” Ψυγείο των 21Lt πιάνει -30° C και “κοκαλώνει” τα ΠΑΝΤΑ. Στα 122€ ΚΟΜΠΛΕ και με 3 δόσεις Klarna!!! Foursun 21lt...

Δεν θα πω πολλά εδώ γιατί θα ακούσεις αρκετά χρήσιμα που θα σε προστατεύσουν στο βίντεο... είναι ένα εξαιρετικό προϊόν που το κάνει ακόμη...

Φτάνει μέχρι 5,3KWh, με 5000W peak, Δυνατότερο, Καλύτερο και Φθηνότερο! Power Station Allpowers R2500 V2 στα 768€ και με Klarna (Video)

Δεν είναι το πρώτο Allpowers R2500 που φέρνω και σήμερα σου έχω την 2η έκδοση του που είναι Δυνατότερο, Καλύτερο και Φθηνότερο! Ακολουθεί όπως και...

Astrolux ΕΑ05: Με 6200 Lumens! Ο πιο “ΨΑΓΜΕΝΟΣ” Διπλής Δέσμης mini “Τακτικός Φακός… στην πιο “ΨΑΓΜΕΝΗ ΤΙΜΗ”. Στα 48€ ΚΟΜΠΛΕ!!! (Video)

Σε αυτό το κομμάτι της τεχνολογίας που περιέχει και τους φακούς... πραγματικά μπορείς να χαθείς γιατί υπάρχουν, άπειρες επιλογές λες και υπάρχει ένας φακός...