Risque

Exécution de code arbitraire à distance.

Systèmes affectés

  • Microsoft Powerpoint 2000 dans Office 2000 Service Pack 3 ;
  • Microsoft Powerpoint 2002 dans Office XP Service Pack 3 ;
  • Microsoft Powerpoint 2003 dans Office 2003 (Service Pack 1 ou 2) ;
  • Microsoft Powerpoint 2004 dans Office 2004 pour Mac ;
  • Microsoft Powerpoint v.X dans Office v.X pour Mac.

La visionneuse Microsoft Powerpoint 2003 n'est pas affectée par ces vulnérabilités, ainsi que les produits de Microsoft Works Suite.

Résumé

Plusieurs vulnérabilités ont été identifiées dans Microsoft Office Powerpoint. Une personne malveillante peut construire des documents Powerpoint exploitant l'une d'elles afin d'exécuter des commandes arbitraires lorsqu'ils seront ouverts sur le système ayant une version vulnérable.

Description

Cet avis fait suite à la mise à jour de l'alerte CERTA-2006-ALE-009-002.

Plusieurs vulnérabilités ont été identifiées dans le logiciel de présentations Microsoft Office Powerpoint. L'une d'elles concerne la bibliothèque mso.dll utilisée par la suite Office.

Pour exploiter celles-ci, un utilisateur malveillant doit construire un document Powerpoint particulier, puis le distribuer (par courrier électronique, par lien dans une page Web, etc). Si un utilisateur l'ouvre sur un système vulnérable, il est alors possible d'exécuter des commandes arbitraires avec les droits de ce dernier.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation