Warning: Temporary higher risk for Microsoft Word users
07.09.2006 - The rumors about a critical vulnerability in the word processor Microsoft Word have been confirmed by Microsoft. It allows an attacker to execute malicious code on a computer-system. For that purpose, the attacker has to get the user to open a specially crafted Word-document. First attacks have already been watched. So far, Microsft has not issued any patch.We are sorry to offer the full text in German, French, and Italian only.
Betroffene Betriebssysteme und Anwendungen:
- Microsoft Word 2000 (Office 2000)
Auswirkungen:
Für eine kritische Sicherheitslücke in Microsoft Word sind bereits die ersten Exploits aufgetaucht, die es dem Angreifer ermöglichen, beliebigen Code (und somit auch Malware) auf dem System auszuführen. Dazu muss er dem Benutzer eine präparierte Word-Datei zusenden und ihn dazu bringen, diese zu öffnen. Bei den ersten bereits beobachteten Angriffen handelte es sich um gezielte Social Engineering-Attacken, die in dieser Form speziell für Spionage-Aktivitäten verwendet werden, wie sie im MELANI-Halbjahresbericht 2005/II (Kapitel 2.1 und 3.1) beschrieben sind.
Massnahmen:
Bis zur Veröffentlichung eines Patches ist es empfehlenswert, die nachfolgend aufgelisteten Massnahmen zu befolgen:
- Vorsicht und Misstrauen beim E-Mail-Empfang
Fragen Sie bei unverlangt zugesandten Word-Dokumenten im Zweifelsfall beim Absender nach. Löschen Sie bei Unsicherheiten die E-Mail unbesehen.
- Word-Dokumente aus unklarer Quelle mit dem Word-Viewer öffnen
Öffnen Sie Word-Dokumente, die Sie nicht kennen oder von unbekannter Quelle stammen, keinesfalls mit Word, sondern mit dem Programm Word-Viewer. Dies ist ein Programm, das zum Betrachten von Word-Dokumenten eingesetzt werden kann und ist durch diese Schwachstelle nicht verwundbar. Das Programm ist kostenlos unter dem unten aufgeführten Link erhältlich:
http://www.microsoft.com/downloads/details.aspx?familyid=95E24C87-8732-48D5-8689-AB826E7B8FDF&displaylang=en
- Zusätzliche Informationen im Internet
Microsoft Security Advisory:
http://www.microsoft.com/technet/security/advisory/925059.mspx
MELANI-Halbjahresberichte mit zusätzlichen Informationen zur Art des Social Engineering-Angriffs:
Halbjahresbericht 2005/I, v.a. Kapitel 2.4
Halbjahresbericht 2005/II, v.a. Kapitel 2.1 und 3.1
Weitere Informationen zur Sicherheitslücke:
http://isc.sans.org/diary.php?storyid=1669