Una nueva vulnerabilidad detectada en Microsoft Excel, puede permitir la ejecución arbitraria de código si el usuario abre un documento .XLS modificado para que ello ocurra. Esta vulnerabilidad no es corregida por el parche MS06-027, publicado en junio de 2006.
l código se ejecutará en el contexto del usuario actual, de tal
modo que si este no tiene permisos administrativos, el riesgo
disminuye.
El problema ocurre cuando Excel intenta recuperar un archivo
dañado, y se debe a un desbordamiento de límites en un búfer del
componente HLINK.DLL.
Al momento actual, se conocen varios exploits, todos ellos
disponibles en Internet, que actúan cuando el usuario abre un libro
de Excel.
Más recientemente, otro exploit también hecho público, permite la
ejecución de código si el usuario hace clic en un enlace embebido
en el documento.
Productos afectados:
- Microsoft Excel 2003
- Microsoft Excel Viewer 2003
- Microsoft Excel 2002
- Microsoft Excel 2000
- Microsoft Excel 2004 para Mac
- Microsoft Excel v. X para Mac
Soluciones:
No hay un parche oficial, y Microsoft no ha dado fecha para el
mismo, aunque si ha publicado un aviso al respecto en el siguiente
enlace (en inglés):
Microsoft Security Advisory (921365)
Vulnerability in Excel Could Allow Remote Code Execution
www.microsoft.com/technet/security/advisory/921365.mspx
Se recomienda no abrir documentos de ninguna clase que hayan sido
recibidos de Internet sin haber sido solicitados, y mucho menos
descargados de sitios desconocidos.
Si quieres recibir cada semana las noticias más interesantes suscríbete a nuestro boletín.

apesta