Warning: Temporary higher risk for Microsoft Word users
23.05.2006 - A critical vulnerability in the word processor Microsoft Word allows an attacker to execute malicious code on a computer-system. For that purpose, the attacker has to get the user to open a specially crafted Word-document. First attacks have already been watched. So far, Microsoft has not issued any patch.We are sorry to offer the full text of this warning in German, French, and Italian only.
Betroffene Betriebssysteme und Anwendungen:
- Microsoft Word 2002 (MS Office 2002)
- Microsoft Word 2003 (MS Office 2003)
- Microsoft Word Viewer 2003
- Microsoft Word XP (MS Office XP)
Auswirkungen: Für eine kritische Sicherheitslücke in Microsoft Word sind bereits die ersten Exploits aufgetaucht, die es dem Angreifer ermöglichen, beliebigen Code (und somit auch Malware) auf dem System auszuführen. Dazu muss er dem Benutzer eine präparierte Word-Datei zusenden und ihn dazu bringen, diese zu öffnen. Bei den ersten bereits beobachteten Angriffen handelte es sich um gezielte Social Engineering-Attacken, die in dieser Form speziell für Spionage-Aktivitäten verwendet werden, wie sie im MELANI-Halbjahresbericht 2005/II (Kapitel 2.1 und 3.1) beschrieben sind.
Massnahmen: Bis zur Veröffentlichung eines Patches ist es empfehlenswert, die nachfolgend aufgelisteten Massnahmen zu befolgen:
- Vorsicht und Misstrauen beim E-Mail-Empfang
Fragen Sie bei unverlangt zugesandten Word-Dokumenten im Zweifelsfall beim Absender nach. Löschen Sie bei Unsicherheiten die E-Mail unbesehen. - Word-Dokumente aus unklarer Quelle mit dem Word-Viewer öffnen
Öffnen Sie Word-Dokumente, die Sie nicht kennen oder von unbekannter Quelle stammen, keinesfalls mit Word, sondern mit dem Programm Word-Viewer. Dies ist ein Programm, das zum Betrachten von Word-Dokumenten eingesetzt werden kann und ist durch diese Schwachstelle nicht verwundbar. Das Programm ist kostenlos unter dem unten aufgeführten Link erhältlich:
http://www.microsoft.com/downloads/details.aspx?familyid=95E24C87-8732-48D5-8689-AB826E7B8FDF&displaylang=de
Hinweis: Nach der Installation muss das Programm auf den neuesten Stand gebracht werden. Benutzen Sie dazu bitte die Office-Update Seite:
http://office.microsoft.com/de-de/officeupdate/default.aspx - Word als Standard-Editor für E-Mails im Outlook deaktivieren
Wählen Sie im Outlook im Menü „Extras" den Befehl „Optionen" auf und klicken Sie im sich öffnenden Fenster auf das Register „E-Mail-Format". Entfernen Sie unter „E-Mail mit Microsoft Word 200x bearbeiten" und bei „Rich-Text-Nachrichten mit Microsoft Office 200x lesen" die Häckchen und klicken Sie anschliessend auf „OK".
Das Outlook Optionen-Fenster, Register "E-Mail-Format"
- Nur für erfahrene Computer-Nutzer: Word im Safe-Mode benutzen
Microsoft empfiehlt zusätzlich, Word im Safe-Mode zu benutzen. MELANI empfiehlt allerdings nur erfahrenen Computer-Nutzern, die entsprechenden Anweisungen im Microsoft Security Bulletin zu befolgen:
http://www.microsoft.com/technet/security/advisory/919637.mspx (Workarounds, Step 2; englisch)
- Zusätzliche Informationen im Internet
Microsoft Security Advisory:
http://www.microsoft.com/technet/security/advisory/919637.mspx (englisch)
MELANI-Halbjahresberichte mit zusätzlichen Informationen zur Art des Social Engineering-Angriffs:
Halbjahresbericht 2005/I, v.a. Kapitel 2.4
Halbjahresbericht 2005/II, v.a. Kapitel 2.1 und 3.1
Weitere Informationen zur Sicherheitslücke:
http://www.heise.de/security/news/meldung/73375
http://www.securityfocus.com/brief/213 (englisch)
http://isc.sans.org/diary.php?date=2006-05-1 (englisch)
http://isc.sans.org/diary.php?date=2006-05-20 (englisch)
http://isc.sans.org/diary.php?storyid=1345 (englisch)