Mise en garde: l’usage de Microsoft Word est momentanément risqué
07.09.2006 - Les rumeurs qui circulent depuis deux jours à propos de lacunes de sécurité du programme pour l'élaboration de texte Microsoft Word, ont été confirmés par Microsoft. Ces lacunes permettent aux pirates d'introduire du code maliciel dans le système. Pour ce faire, l'utilisateur doit ouvrir un document spécialement préparé pour ce but. De premières attaques ont déjà été observées. Un programme correctif de Microsoft n’est pas encore disponible.
Systèmes d’exploitation et applications concernés:
- Microsoft Word 2000 (Office 2000)
Effets:
Une faille de sécurité de Microsoft Word a abouti à de premiers exploits, consistant à exécuter sur le système attaqué toutes sortes de codes malicieux (et donc aussi de maliciels). A cet effet, il suffit au pirate d’envoyer à ses victimes un fichier Word spécialement préparé, et de les amener à l’ouvrir. Les premières attaques observées jusqu’ici relèvent de l’ingénierie sociale, technique spécialement utilisée sous cette forme pour des activités d’espionnage, comme l’explique le rapport semestriel MELANI 2005/II (chap. 2.1 et 3.1).
Mesures à prendre:
En attendant la publication d’un programme correctif, il est recommandé de suivre les mesures énumérées ci-dessous:
- Prudence avec les courriels entrants
En cas de doute, informez-vous auprès de l’expéditeur de documents Word que vous n’avez pas sollicités. Le cas échéant, effacez le courriel sans l’ouvrir.
- Utiliser Word Viewer pour ouvrir les documents Word de provenance inconnue
En présence d’un document Word qui ne vous est pas familier ou qui est de provenance inconnue, n’utilisez pas Word mais servez-vous de Word Viewer. Ce programme permettant de lire les documents Word ne présente pas la faille de sécurité décrite ici. Il est téléchargeable gratuitement à l’adresse:
http://www.microsoft.com/downloads/details.aspx?familyid=95E24C87-8732-48D5-8689-AB826E7B8FDF&displaylang=fr
- Compléments d’information en ligne
Microsoft Security Advisory:
http://www.microsoft.com/technet/security/advisory/925059.mspx (en anglais)
Les rapports semestriels MELANI donnent des informations à jour sur les pratiques d’ingénierie sociale:
Rapport semestriel 2005/I, notamment chap. 2.4
Rapport semestriel 2005/II, notamment chap. 2.1 et 3.1
Compléments d’information sur cette lacune de sécurité:
http://isc.sans.org/diary.php?storyid=1669 (anglais)