Avvertimento: aumento temporaneo di pericolo per gli utenti di Microsoft Word
07.09.2006 - I rumori che da due giorni circolano a proposito di alcune lacune critiche di sicurezza riguardanti il programma di trattamento testi Microsoft Word, sono stati confermati da Microsoft. Esse permettono ad un aggressore di introdurre codice nocivo in un sistema. A tale scopo l’aggressore deve indurre l’utente ad aprire un documento Word specialmente predisposto. Sono già stati osservati i primi attacchi. Attualmente non è ancora disponibile un patch di Microsoft.
Sistemi operativi e applicazioni colpiti:
- Microsoft Word 2000 (Office 2000)
Ripercussioni:
Sono già apparsi i primi Codici Exploits di una lacuna di scurezza di Microsoft Word che consentono agli aggressori di eseguire qualsiasi codice (e quindi anche Malware) sul sistema. A tale scopo l’aggressore deve inviare all’utente un file Word appositamente predisposto e indurlo ad aprirlo. Nel caso dei primi attacchi osservati si trattava di attacchi mirati di Social Engineering, precipuamente utilizzati in questa forma per attività di spionaggio come quelle descritte nel Rapporto semestrale di attività di MELANI 2005/II(capitoli 2.1 e 3.1).
Misure:
Fino alla pubblicazione di un patch si raccomanda di osservare le misure elencate qui di seguito:
- Prudenza e diffidenza nella ricezione di e-mail
Se siete in dubbio, in caso di ricezione di documenti Word non richiesti informatevi in merito al mittente. Se siete incerti eliminate senz’altro l’e-mail.
- Apertura con Word-Viewer dei documenti Word provenenti da fonti poco chiare
Non aprite in nessun caso con Word i documenti Word che non conoscete o provenienti da una fonte ignota, ma semmai con il programma Word-Viewer. Si tratta di un programma che può essere utilizzato per visionare i documenti Word e che è invulnerabile nei confronti di questa lacuna di sicurezza. Il programma può essere scaricato gratuitamente dal link qui appresso:
http://www.microsoft.com/downloads/details.aspx?familyid=95E24C87-8732-48D5-8689-AB826E7B8FDF&displaylang=it
- Ulteriori informazioni in Internet
Microsoft Security Advisory:
http://www.microsoft.com/technet/security/advisory/925059.mspx (in inglese)
Rapporti semestrali di MELANI con informazioni supplementari sulla natura degli attacchi di Social Engineering:
Rapporto semestrale 2005/I, specialmente il capitolo 2.4
Rapporto semestrale 2005/II, specialmente i capitoli 2.1 e 3.1
Ulteriori informazioni sulle lacune di sicurezza:
http://isc.sans.org/diary.php?storyid=1669 (in inglese)