赛迪网 > IT技术 网络安全 > 病毒漏洞播报
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

Microsoft Word RTF畸形字符串处理漏洞

发布时间:2008.05.16 05:03     来源:赛迪网    作者:kaduo

【绿盟科技授权,赛迪发布,谢绝任何网站转载,违者,赛迪网将保留追究其法律责任的权利!】

【赛迪网-IT技术报道】Microsoft Word是Office套件中的文字处理软件。Word处理特制RTF格式(.rtf)文件的方式中存在堆溢出漏洞,如果用户在Word中打开带有畸形字符串的特制.rtf文件,或在富文本电子邮件中预览带有畸形字符串的特制.rtf文件,就会触发这个溢出,导致执行任意指令。

发布日期:2008-05-13

更新日期:2008-05-14

受影响系统:

Microsoft Office 2008 for Mac

Microsoft Office 2004 for Mac

Microsoft Outlook 2007 SP1

Microsoft Outlook 2007

Microsoft Word Viewer 2003 SP1

Microsoft Word Viewer 2003

Microsoft Word 2003 SP3

Microsoft Word 2003 SP2

Microsoft Word 2002 SP3

Microsoft Word 2000 SP3

描述:

----------------------------------------------------------------------------

BUGTRAQ ID: 29104

CVE(CAN) ID: CVE-2008-1091

Microsoft Word是Office套件中的文字处理软件。

Word处理特制RTF格式(.rtf)文件的方式中存在堆溢出漏洞,如果用户在Word中打开带有畸形字符串的特制.rtf文件,或在富文本电子邮件中预览带有畸形字符串的特制.rtf文件,就会触发这个溢出,导致执行任意指令。

<*来源:wushi (wooshi@gmail.com)

链接:http://secunia.com/advisories/30143/

http://marc.info/?l=bugtraq&m=121070780231070&w=2

http://www.kb.cert.org/vuls/id/543907

http://www.microsoft.com/technet/security/bulletin/ms08-026.mspx?pf=true

http://www.us-cert.gov/cas/techalerts/TA08-134A.html

*>

建议:

----------------------------------------------------------------------------

临时解决方法:

使用Microsoft Office文件阻止策略禁止打开来自未知或不可信来源和位置的Office 2003以及较早版本的文档,下列注册表脚本可以用于设置文件阻止策略。

对于Office 2003

Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Microsoft\Office\11.0\Word\Security\FileOpenBlock]

"BinaryFiles"=dword:00000001

对于Office 2007

Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Policies\Microsoft\Office\12.0\Word\Security\FileOpenBlock]

"HTMLFiles"=dword:00000001

不要打开或保存从不受信任来源或从受信任来源意外收到的Microsoft Office文件。

厂商补丁:

Microsoft

---------

Microsoft已经为此发布了一个安全公告(MS08-026)以及相应补丁:

MS08-026:Vulnerabilities in Microsoft Word Could Allow Remote Code Execution (951207)

链接:http://www.microsoft.com/technet/security/bulletin/ms08-026.mspx?pf=true

(责任编辑:董建伟)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· Microsoft恶意软件保护引擎拒绝服务漏洞 (05-15) · Debian与Ubuntu Linux系统同时曝出漏洞 (05-15)
· IE7 DisableCachingOfSSLPages选项失效漏洞 (05-14) · OracleAS Portal应用程序存在绕过认证漏洞 (05-14)
· Yahoo!助手存在ActiveX控件内存破坏漏洞 (05-12) · 联众世界GLIEDown2.dll Active控件执行漏洞 (05-12)
· 简析在网络安全中人为恶意攻击与漏洞威胁 (05-07) · IBM Rational Build Forge远程拒绝服务漏洞 (05-07)
· Sun Solaris SCTP协议远程拒绝服务漏洞 (05-07) · LiveCart存在目录脚本id参数SQL注入漏洞 (05-06)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 网络招聘多元化 工作垂直搜索网站价值凸显
· 国家食品安全法将可能删除电子监管码条款
· ERP案例分析 SaaS带来冲击 IT服务商面临挑战
· 通方期货CRM解决方案 房地产行业CRM解决方案
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统