Passare al contenuto principale

Pubblicato il 23 maggio 2006

Avvertimento: aumento temporaneo di pericolo per gli utenti di Microsoft Word

23.05.2006 - Una lacuna critica di sicurezza nel programma di elaborazione di testi Microsoft Word consente agli aggressori di eseguire codice nocivo sul sistema. A tale scopo l’aggressore deve indurre l’utente ad aprire un documento Word specialmente predisposto. Sono già stati osservati i primi attacchi. Attualmente non è ancora disponibile un patch di Microsoft.

Sistemi operativi e applicazioni colpiti:

  • Microsoft Word 2002 (MS Office 2002)
  • Microsoft Word 2003 (MS Office 2003)
  • Microsoft Word Viewer 2003
  • Microsoft Word XP (MS Office XP)


Ripercussioni:

Sono già apparsi i primi Codici Exploits di una lacuna di scurezza di Microsoft Word che consentono agli aggressori di eseguire qualsiasi codice (e quindi anche Malware) sul sistema. A tale scopo l’aggressore deve inviare all’utente un file Word appositamente predisposto e indurlo ad aprirlo. Nel caso dei primi attacchi osservati si trattava di attacchi mirati di Social Engineering, precipuamente utilizzati in questa forma per attività di spionaggio come quelle descritte nel Rapporto semestrale di attività di MELANI 2005/II(capitoli 2.1 e 3.1).


Misure:

Fino alla pubblicazione di un patch si raccomanda di osservare le misure elencate qui di seguito:

  • Prudenza e diffidenza nella ricezione di e-mail
    Se siete in dubbio, in caso di ricezione di documenti Word non richiesti informatevi in merito al mittente. Se siete incerti eliminate senz’altro l’e-mail.


  • Apertura con Word-Viewer dei documenti Word provenenti da fonti poco chiare
    Non aprite in nessun caso con Word i documenti Word che non conoscete o provenienti da una fonte ignota, ma semmai con il programma Word-Viewer. Si tratta di un programma che può essere utilizzato per visionare i documenti Word e che è invulnerabile nei confronti di questa lacuna di sicurezza. Il programma può essere scaricato gratuitamente dal link qui appresso:

    http://www.microsoft.com/downloads/details.aspx?familyid=95E24C87-8732-48D5-8689-AB826E7B8FDF&displaylang=it

    Attenzione: Dopo l'installazione il programma deve messo nuovamente a giorno. A questo scopo andate alla pagina Office Update:

    http://office.microsoft.com/it-it/officeupdate/default.aspx
  • Disattivate Word come editore standard degli e-mail in Outlook
    Selezionate dal menu «Strumenti» di Outlook la rubrica «Opzioni» e cliccate nella finestra che appare sullo schermo il registro «Formato e-mail». Eliminate le crocette da «Elaborare gli e-mail con Microsoft Word 200x» e da «Leggere gli e-mail in formato Rich-Text con Microsoft Office 200x» e cliccate successivamente su «OK».


    sdlfksjdlf sldfkslds sdf sdfs df
  • Unicamente per utenti esperti di computer: utilizzate Word nella modalità sicura
    Microsoft raccomanda inoltre di utilizzare Word nella modalità sicura. MELANI raccomanda nondimeno ai soli utenti esperti di osservare le corrispondenti istruzioni del Microsoft Security Bulletin:

    http://www.microsoft.com/technet/security/advisory/919637.mspx  (Workarounds, Step 2; in inglese)