Τέσσερα σοβαρά κενά ασφαλείας βρέθηκαν στο Microsoft Office! Τι πρέπει να κάνετε….χθες!

Το τμήμα έρευνας της Check Point Software Technologies, Check Point Research (CPR), προτρέπει τους χρήστες Windows να ενημερώσουν το λογισμικό τους, αφού ανακάλυψαν τέσσερις ευπάθειες ασφαλείας που επηρεάζουν προϊόντα στο Microsoft Office suite, συμπεριλαμβανομένων των Excel και Office online. Με ρίζες στον αρχικό κώδικα, οι ευπάθειες μπορούν να δώσουν σε έναν εισβολέα τη δυνατότητα εκτέλεσης κώδικα σε στόχους μέσω κακόβουλων εγγράφων του Office, όπως το Word, το Excel και το Outlook.

  • Αποστολή κακόβουλου λογισμικού μέσω εγγράφων Word (.DOCX), Outlook Email (.EML) και των περισσότερων μορφών αρχείων Office.
  • Οι ευπάθειες είναι πρόβλημα της ανάλυσης σφαλμάτων στον αρχικό κώδικα, κάτι που οδηγεί την Check Point Research (CPR) να πιστεύει πως τα κενά ασφαλείας υφίστανται εδώ και χρόνια
  • Η Check Point Research (CPR) με αίσθημα ευθύνης ενημέρωσε τη Microsoft, η οποία με τη σειρά της προχώρησε στις διορθώσεις: CVE-2021-31174, CVE-2021-31178, CVE-2021-31179, CVE-2021-31939

Αθήνα, 08.06.2021– Το τμήμα έρευνας της Check Point Software Technologies, Check Point Research (CPR), εντόπισε τέσσερις ευπάθειες ασφαλείας που επηρεάζουν προϊόντα στη σουίτα του Microsoft Office, όπως το Excel και το Office online. Τα συγκεκριμένα κενά ασφαλείας εφόσον αξιοποιηθούν σωστά μπορούν να παραχωρήσουν σε έναν εισβολέα τη δυνατότητα εκτέλεσης κώδικα στους στόχους του μέσω κακόβουλων εγγράφων του Office, όπως το Word (.DOCX), το Excel (.EXE) και το Outlook (.EML). Οι ευπάθειες είναι το αποτέλεσμα της ανάλυσης σφαλμάτων που έγιναν στον κώδικα παλαιού τύπου που βρέθηκε στο Excel95 File Formats, δίνοντας στους ερευνητές λόγους να πιστεύουν ότι τα ελαττώματα ασφαλείας υπάρχουν εδώ και αρκετά χρόνια.

Η Ανακάλυψη

Το τμήμα έρευνας της Check Point Software Technologies, Check Point Research (CPR), ανακάλυψε τις ευπάθειες με το “fuzzing” MSGraph, ένα στοιχείο που μπορεί να ενσωματωθεί σε προϊόντα του Microsoft Office προκειμένου να εμφανίσει γραφήματα και διαγράμματα. Το Fuzzing είναι μια αυτοματοποιημένη τεχνική δοκιμών λογισμικού που επιχειρεί να εντοπίσει επιρρεπή στο hacking σφάλματα λογισμικού, με τυχαία τροφοδοσία μη έγκυρων και μη αναμενόμενων δεδομένων σε ένα πρόγραμμα υπολογιστή, προκειμένου να βρεθούν σφάλματα κωδικοποίησης και κενά ασφαλείας. Η CPR ανακάλυψε με τη χρήση αυτής της τεχνικής, ευπαθείς λειτουργίες στο MSGraph. Παρόμοιοι έλεγχοι κώδικα επιβεβαίωσαν ότι η ευάλωτη λειτουργία χρησιμοποιείται συνήθως σε πολλά διαφορετικά προϊόντα του Microsoft Office, όπως το Excel, το Office Online Server και το Excel για OSX.

Η Μεθοδολογία της Επίθεσης

Οι ευπάθειες που εντοπίστηκαν μπορούν να ενσωματωθούν στα περισσότερα έγγραφα του Office, και οι δυνατότητες επίθεσης μοιάζουν αμέτρητες. Το σενάριο που ακολουθεί είναι το απλούστερο που μπορούμε να φανταστούμε:

  1. Το θύμα κατεβάζει ένα κακόβουλο αρχείο Excel (μορφή XLS). Το έγγραφο μπορεί να «φτάσει στα χέρια» του μέσω ενός συνδέσμου προς λήψη ή ενός email, αλλά ο εισβολέας δεν μπορεί να αναγκάσει το θύμα να το κατεβάσει
  2. Το θύμα ανοίγει το κακόβουλο αρχείο Excel
  3. Η ευπάθεια ενεργοποιείται

Δεδομένου ότι ολόκληρο το Office suite έχει τη δυνατότητα να ενσωματώσει αντικείμενα του Excel, διευρύνει τον ορίζοντα επίθεσης, καθιστώντας δυνατή την εκτέλεση μιας τέτοιας επίθεσης σε σχεδόν οποιοδήποτε Office λογισμικό, συμπεριλαμβανομένων των Word, Outlook και άλλων.

Η Ενημέρωση

Η CPR με αίσθημα ευθύνης ενημέρωσε τη Microsoft, η οποία με τη σειρά της εξέδωσε τις ακόλουθες διορθώσεις CVE-2021-31174, CVE-2021-31178, CVE-2021-31179. Η τέταρτη ενημέρωση θα εκδοθεί στο Microsoft Patch σήμερα Τρίτη, 8 Ιουνίου 2021, ταξινομημένο ως CVE-2021-31939.

Πώς να ενημερώσετε τα Windows στο PC σας

  1. Επιλέξτε το κουμπί Start/ Έναρξη και, στη συνέχεια, επιλέξτε Settings/Ρυθμίσεις> Update & security /Ενημέρωση και ασφάλεια> Windows Update.
  2. Εάν θέλετε να ελέγξετε για ενημερώσεις με μη αυτόματο τρόπο, επιλέξτε Check for updates/ Έλεγχος για ενημερώσεις.
  3. Επιλέξτε Advanced options / Επιλογές για προχωρημένους και, στη συνέχεια, επιλέξτε Choose how updates are installed /Επιλογή εγκατάστασης ενημερώσεων και τέλος επιλέξτε Automatic (recommended) /Αυτόματη (συνιστάται).

Ο Yaniv Balmas, Head of Cyber Research στην Check Point Software δήλωσε σχετικά:

«Οι ευπάθειες που εντοπίστηκαν επηρεάζουν σχεδόν όλο το οικοσύστημα του Microsoft Office. Είναι πιθανό μια τέτοια επίθεση να εκτελεστεί σε οποιοδήποτε σχεδόν λογισμικό του Office, συμπεριλαμβανομένων των Word, Outlook και άλλων. Μάθαμε ότι οι ευπάθειες οφείλονται στην ανάλυση των λαθών που έγιναν στον κώδικα παλαιού τύπου. Ένα από τα βασικά διδάγματα από την έρευνά μας είναι ότι ο παλαιός κώδικας εξακολουθεί να είναι ένας αδύναμος κρίκος στην αλυσίδα ασφαλείας, ειδικά σε ένα περίπλοκο λογισμικό όπως το Microsoft Office. Παρόλο που βρήκαμε μόνο τέσσερα τρωτά σημεία κατά την έρευνά μας, δεν μπορούμε ποτέ να πούμε αν και πόσες ευπάθειες όπως αυτές, εξακολουθούν να περιμένουν να βρεθούν. Προτρέπω τους χρήστες των Windows να ενημερώσουν αμέσως το λογισμικό τους, καθώς υπάρχουν πολλές και πιθανές δυνατότητες επίθεσης από έναν εισβολέα που ενεργοποιεί τις ευπάθειες που βρήκαμε.»

Για περισσότερες πληροφορίες, επισκεφθείτε το ιστολόγιο.

 

[signoff]

 

via

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

XBOX: Η Microsoft ανακοίνωσε το XP!

Η Microsoft ανακοίνωσε πριν από λίγα λεπτά το XP, ένα νέο division εντός του XBOX, το οποίο έχει ως στόχο να μετατρέψει τα franchises του...

Με σύνθημα «Welcome home», η Apple ανακοίνωσε νέα εκδήλωση για τις 13 Οκτωβρίου

Η Apple ανακοίνωσε εκδήλωση για τις 13 Οκτωβρίου με το σύνθημα «Welcome home», κάτι που δείχνει ότι μάλλον ετοιμάζεται να παρουσιάσει νέα προϊόντα για...

HyperOS 4: Τα κινητά Xiaomi συγχρονίζονται πλέον με το iPhone

Το HyperOS 4 της Xiaomi φέρνει συγχρονισμό φωτογραφιών, μηνυμάτων και αρχείων με το iPhone. Η Xiaomi χτίζει γέφυρα προς το οικοσύστημα της Apple: οι...

Redmi Turbo 6 Max: Διαρροή για μπαταρία πάνω από 10.000mAh

Η Xiaomi φέρεται να ετοιμάζει το Redmi Turbo 6 Max με μπαταρία πάνω από 10.000mAh και οθόνη περίπου 7 ιντσών, σύμφωνα με τον γνωστό...

Google: Νέα πλατφόρμα ελέγχει αν εικόνες και βίντεο είναι AI

Google SynthID γίνεται πλέον διαθέσιμο σε όλους τους χρήστες παγκοσμίως, επιτρέποντας έλεγχο αν ένα αρχείο πολυμέσων δημιουργήθηκε με τεχνητή νοημοσύνη. Η κίνηση αυτή εντάσσεται...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

Ήρθε και μου ΑΛΛΑΞΕ… τα ΦΩΤΑ!!! Ακόμη και με “Ροζέτα” Smart πλαφονιέρα Govee (H60C1) Review

Ήρθε από την Ευρώπη και μου άλλαξε τα φώτα — και όχι, ο λόγος δεν είναι μεταφορικός, σοβαρολογώ απόλυτα! Σήμερα σου παρουσιάζω ένα πραγματικά κορυφαίο...

AMOLED, Offline GPS και Στρατιωτική Αντοχή στα 36€;! DTNO.1 DT G9 (Review & Giveaway)

Η DT NO.1 επιστρέφει δυναμικά στην κατηγορία των budget smartwatches με το DT G9, ένα ρολόι που καταφέρνει να συνδυάσει χαρακτηριστικά ανώτερων κατηγοριών σε...

Προτζέκτορας True 4K UHD με 2000 ANSI Lumens στο 400άρι?! Αλήθεια ή “Παραμύθια”;;; Τον μετρήσαμε κι έχουμε την “ετυμηγορία”! (βίντεο – Review)

Υπόσχεται πραγματική True 4K ανάλυση, 2.000 ANSI Lumens φωτεινότητα, σύγχρονο λειτουργικό Android 13 και αποστολή απευθείας από ευρωπαϊκή αποθήκη με κόστος γύρω στα 412€....

Το Jump Starter ΤΕΡΑΣ με 6000A Peak και κομπρεσέρ 160 PSI… Που σώζει το αυτοκίνητό σου κι εσένα! Στα 63€ κομπλέ (βίντεο δοκιμής)

Κάθε χρόνο, μόλις πιάσουν τα πρώτα κρύα, ξεκινάει το ίδιο κλασικό έργο: μπαταρίες που βρίσκονται στο όριο της ζωής τους αρχίζουν να παραδίδουν πνεύμα...

Το «EcoFlow Delta 3 του Φτωχού ή μήπως Killer»?! 3600W peak & 1024W/h… Power Station Allpowers P1800 με νέο design και τιμή-πρόκληση 470€!!!

Η Allpowers για χρόνια ήταν γνωστή για τους εξαιρετικά αποδοτικούς, αλλά αισθητικά «σκληροτράχηλους» σταθμούς ενέργειας. Με το ολοκαίνουργιο Allpowers P1800, η εταιρεία αλλάζει ριζικά...