Bulletin de sécurité Microsoft MS16-015 - Critique
Mise à jour de sécurité pour Microsoft Office pour résoudre l’exécution de code à distance (3134226)
Publication : 9 février 2016 | Mise à jour : 16 février 2016
Version : 2.0
Résumé
Cette mise à jour de sécurité résout les vulnérabilités dans Microsoft Office. La plus grave des vulnérabilités pourrait permettre l’exécution de code à distance si un utilisateur ouvre un fichier Microsoft Office spécialement conçu. Un attaquant qui a réussi à exploiter les vulnérabilités peut exécuter du code arbitraire dans le contexte de l’utilisateur actuel. Les clients dont les comptes sont configurés pour avoir moins de droits d’utilisateur sur le système pourraient être moins impactés que ceux qui fonctionnent avec des droits d’utilisateur administratifs.
Pour plus d’informations, consultez la section Logiciels affectés et évaluations de gravité des vulnérabilités .
La mise à jour de sécurité corrige les vulnérabilités en :
- Correction de la façon dont Office gère les objets en mémoire
- Aider à garantir que SharePoint Server assainit correctement les requêtes web
Pour plus d’informations sur les vulnérabilités, consultez la section Informations sur les vulnérabilités .
Pour plus d’informations sur cette mise à jour, consultez l’Article de la Base de connaissances Microsoft 3134226.
Logiciels affectés et évaluations de gravité des vulnérabilités
Les versions ou éditions de logiciels suivantes sont affectées. Les versions ou éditions qui ne sont pas répertoriées ont dépassé leur cycle de vie de support ou ne sont pas affectées. Pour déterminer le cycle de vie de prise en charge de votre version ou édition de logiciel, consultez Support Microsoft Cycle de vie.
Les évaluations de gravité suivantes supposent l’impact maximal potentiel de la vulnérabilité. Pour plus d’informations sur la probabilité, dans les 30 jours suivant la publication de ce bulletin de sécurité, de l’exploitabilité de la vulnérabilité par rapport à son évaluation de gravité et à son impact sur la sécurité, consultez l’index d’exploitabilité dans la synthèse du bulletin de février.
Microsoft Office Software
Logiciels affectés | Vulnérabilité d’altération de la mémoire Microsoft Office - CVE-2016-0022 | Vulnérabilité d’altération de la mémoire microsoft Office - CVE-2016-0052 | Vulnérabilité d’altération de la mémoire Microsoft Office - CVE-2016-0053 | Vulnérabilité d’altération de la mémoire microsoft Office - CVE-2016-0054 | Vulnérabilité d’altération de la mémoire Microsoft Office - CVE-2016-0055 | Vulnérabilité d’altération de la mémoire microsoft Office - CVE-2016-0056 | Mises à jour remplacé* |
---|---|---|---|---|---|---|---|
Microsoft Office 2007 | |||||||
Microsoft Office 2007 Service Pack 3 (3114742) | Non applicable | Non applicable | Non applicable | Non applicable | Important Exécution de code à distance | Non applicable | 3114541 dans MS16-004 |
Microsoft Excel 2007 Service Pack 3 (3114741) | Non applicable | Non applicable | Non applicable | Important Exécution de code à distance | Non applicable | Non applicable | 3114540 dans MS16-004 |
Microsoft Word 2007 Service Pack 3 (3114748) | Critique Exécution de code à distance | Critique Exécution de code à distance | Critique Exécution de code à distance | Non applicable | Non applicable | Important Exécution de code à distance | 3114549 dans MS16-004 |
Microsoft Office 2010 | |||||||
Microsoft Office 2010 Service Pack 2 (éditions 32 bits) (3114752) | Important Exécution de code à distance | Important Exécution de code à distance | Important Exécution de code à distance | Non applicable | Non applicable | Important Exécution de code à distance | 3114554 dans MS16-004 |
Microsoft Office 2010 Service Pack 2 (éditions 64 bits) (3114752) | Important Exécution de code à distance | Important Exécution de code à distance | Important Exécution de code à distance | Non applicable | Non applicable | Important Exécution de code à distance | 3114554 dans MS16-004 |
Microsoft Excel 2010 Service Pack 2 (éditions 32 bits) (3114759) | Non applicable | Non applicable | Non applicable | Important Exécution de code à distance | Non applicable | Non applicable | 3114564 dans MS16-004 |
Microsoft Excel 2010 Service Pack 2 (éditions 64 bits) (3114759) | Non applicable | Non applicable | Non applicable | Important Exécution de code à distance | Non applicable | Non applicable | 3114564 dans MS16-004 |
Microsoft Word 2010 Service Pack 2 (éditions 32 bits) (3114755) | Critique Exécution de code à distance | Critique Exécution de code à distance | Critique Exécution de code à distance | Non applicable | Non applicable | Important Exécution de code à distance | 3114557 dans MS16-004 |
Microsoft Word 2010 Service Pack 2 (éditions 64 bits) (3114755) | Critique Exécution de code à distance | Critique Exécution de code à distance | Critique Exécution de code à distance | Non applicable | Non applicable | Important Exécution de code à distance | 3114557 dans MS16-004 |
Microsoft Office 2013 | |||||||
Microsoft Excel 2013 Service Pack 1 (éditions 32 bits) (3114734) | Non applicable | Non applicable | Non applicable | Important Exécution de code à distance | Non applicable | Non applicable | 3114504 dans MS16-004 |
Microsoft Excel 2013 Service Pack 1 (éditions 64 bits) (3114734) | Non applicable | Non applicable | Non applicable | Important Exécution de code à distance | Non applicable | Non applicable | 3114504 dans MS16-004 |
Microsoft Word 2013 Service Pack 1 (éditions 32 bits) (3114724) | Critique Exécution de code à distance | Critique Exécution de code à distance | Critique Exécution de code à distance | Non applicable | Non applicable | Important Exécution de code à distance | 3114494 dans MS16-004 |
Microsoft Word 2013 Service Pack 1 (éditions 64 bits) (3114724) | Critique Exécution de code à distance | Critique Exécution de code à distance | Critique Exécution de code à distance | Non applicable | Non applicable | Important Exécution de code à distance | 3114494 dans MS16-004 |
Microsoft Office 2013 RT | |||||||
Microsoft Excel 2013 RT Service Pack 1 (3114734)[1] | Non applicable | Non applicable | Non applicable | Important Exécution de code à distance | Non applicable | Non applicable | 3114504 dans MS16-004 |
Microsoft Word 2013 RT Service Pack 1 (3114724)[1] | Critique Exécution de code à distance | Critique Exécution de code à distance | Critique Exécution de code à distance | Non applicable | Non applicable | Important Exécution de code à distance | 3114494 dans MS16-004 |
Microsoft Office 2016 | |||||||
Microsoft Excel 2016 (édition 32 bits) (3114698) | Non applicable | Non applicable | Non applicable | Important Exécution de code à distance | Non applicable | Non applicable | 3114520 dans MS16-004 |
Microsoft Excel 2016 (édition 64 bits) (3114698) | Non applicable | Non applicable | Non applicable | Important Exécution de code à distance | Non applicable | Non applicable | 3114520 dans MS16-004 |
Microsoft Word 2016 (édition 32 bits) (3114702) | Critique Exécution de code à distance | Critique Exécution de code à distance | Critique Exécution de code à distance | Non applicable | Non applicable | Important Exécution de code à distance | 3114526 dans MS16-004 |
Microsoft Word 2016 (édition 64 bits) (3114702) | Critique Exécution de code à distance | Critique Exécution de code à distance | Critique Exécution de code à distance | Non applicable | Non applicable | Important Exécution de code à distance | 3114526 dans MS16-004 |
Microsoft Office pour Mac 2011 | |||||||
Microsoft Excel pour Mac 2011 (3137721)[2] | Non applicable | Non applicable | Non applicable | Important Exécution de code à distance | Non applicable | Non applicable | 3133699 dans MS16-004 |
Microsoft Word pour Mac 2011 (3137721)[2] | Critique Exécution de code à distance | Critique Exécution de code à distance | Non applicable | Non applicable | Non applicable | Non applicable | 3133699 dans MS16-004 |
Microsoft Office 2016 pour Mac | |||||||
Microsoft Excel 2016 pour Mac (3134241)[2] | Non applicable | Non applicable | Non applicable | Important Exécution de code à distance | Non applicable | Non applicable | 3133711 dans MS16-004 |
Microsoft Word 2016 pour Mac (3134241)[2] | Critique Exécution de code à distance | Critique Exécution de code à distance | Non applicable | Non applicable | Non applicable | Non applicable | 3133711 dans MS16-004 |
Autres logiciels Office | |||||||
Pack de compatibilité Microsoft Office Service Pack 3 (3114548) | Important Exécution de code à distance | Important Exécution de code à distance | Important Exécution de code à distance | Non applicable | Non applicable | Important Exécution de code à distance | 3114457 dans MS15-131 |
Pack de compatibilité Microsoft Office Service Pack 3 (3114745) | Non applicable | Non applicable | Non applicable | Important Exécution de code à distance | Non applicable | Non applicable | 3114546 dans MS16-004 |
Visionneuse Microsoft Excel (3114747) | Non applicable | Non applicable | Non applicable | Important Exécution de code à distance | Non applicable | Non applicable | 3114547 dans MS16-004 |
Visionneuse Microsoft Word (3114773) | Important Exécution de code à distance | Important Exécution de code à distance | Important Exécution de code à distance | Non applicable | Non applicable | Non applicable | 3114479 dans MS15-131 |
[1]Cette mise à jour est disponible via Windows Update.
[2]Depuis le 16 février 2016, la mise à jour 3134241 est disponible pour Microsoft Office 2016 pour Mac et la mise à jour 3137721 est disponible pour Microsoft Office pour Mac 2011. Pour plus d’informations, consultez l’article 3134241 de la Base de connaissances Microsoft et l’article de la Base de connaissances Microsoft 3137721.
*La colonne Mises à jour Remplacé affiche uniquement la dernière mise à jour dans une chaîne de mises à jour remplacées. Pour obtenir une liste complète des mises à jour remplacées, accédez au catalogue Microsoft Update, recherchez le numéro de la base de connaissances de mise à jour, puis affichez les détails de la mise à jour (les informations sur les mises à jour remplacées sont sous l’onglet Détails du package ).
Services et Web Apps Microsoft Office
Logiciels affectés | Vulnérabilité d’altération de la mémoire Microsoft Office - CVE-2016-0022 | Vulnérabilité d’altération de la mémoire microsoft Office - CVE-2016-0052 | Vulnérabilité d’altération de la mémoire Microsoft Office - CVE-2016-0053 | Vulnérabilité d’altération de la mémoire microsoft Office - CVE-2016-0054 | Mises à jour remplacé* |
---|---|---|---|---|---|
Microsoft SharePoint Server 2007 | |||||
Excel Services sur Microsoft SharePoint Server 2007 Service Pack 3 (éditions 32 bits) (3114432) | Non applicable | Non applicable | Non applicable | Important Exécution de code à distance | 3101559 dans MS15-116 |
Excel Services sur Microsoft SharePoint Server 2007 Service Pack 3 (éditions 64 bits) (3114432) | Non applicable | Non applicable | Non applicable | Important Exécution de code à distance | 3101559 dans MS15-116 |
Microsoft SharePoint Server 2010 | |||||
Excel Services sur Microsoft SharePoint Server 2010 Service Pack 2 (3114401) | Non applicable | Non applicable | Non applicable | Important Exécution de code à distance | 3101525 dans MS15-116 |
Microsoft SharePoint Server 2013 | |||||
Excel Services sur Microsoft SharePoint Server 2013 Service Pack 1 (3114335) | Non applicable | Non applicable | Non applicable | Important Exécution de code à distance | 3101364 dans MS15-116 |
Word Automation Services sur Microsoft SharePoint Server 2013 Service Pack 1 (3114481) | Important Exécution de code à distance | Important Exécution de code à distance | Important Exécution de code à distance | Non applicable | 3085477 dans MS15-116 |
Microsoft Office Web Apps 2010 | |||||
Microsoft Office Web Apps 2010 Service Pack 2 (3114407) | Non applicable | Non applicable | Non applicable | Important Exécution de code à distance | 3101533 dans MS15-116 |
Microsoft Office Web Apps 2013 | |||||
Microsoft Office Web Apps Server 2013 Service Pack 1 (3114338) | Important Exécution de code à distance | Important Exécution de code à distance | Important Exécution de code à distance | Non applicable | 3101367 dans MS15-116 |
*La colonne Mises à jour Remplacé affiche uniquement la dernière mise à jour dans une chaîne de mises à jour remplacées. Pour obtenir une liste complète des mises à jour remplacées, accédez au catalogue Microsoft Update, recherchez le numéro de la base de connaissances de mise à jour, puis affichez les détails de la mise à jour (les informations sur les mises à jour remplacées sont sous l’onglet Détails du package ).
Microsoft Server Software
Logiciels affectés | Vulnérabilité d’altération de la mémoire Microsoft Office - CVE-2016-0022 | Vulnérabilité microsoft SharePoint XSS - CVE-2016-0039 | Vulnérabilité d’altération de la mémoire microsoft Office - CVE-2016-0052 | Vulnérabilité d’altération de la mémoire Microsoft Office - CVE-2016-0053 | Mises à jour remplacé* |
---|---|---|---|---|---|
Microsoft SharePoint Server 2013 | |||||
Microsoft SharePoint Server 2013 Service Pack 1 (3039768) | Important Exécution de code à distance | Non applicable | Important Exécution de code à distance | Important Exécution de code à distance | 2760361 dans MS15-022 |
Microsoft SharePoint Foundation 2013 | |||||
Microsoft SharePoint Foundation 2013 Service Pack 1 (3114733) | Non applicable | Important Élévation de privilèges | Non applicable | Non applicable | 3114503 dans MS16-004 |
*La colonne Mises à jour Remplacé affiche uniquement la dernière mise à jour dans une chaîne de mises à jour remplacées. Pour obtenir une liste complète des mises à jour remplacées, accédez au catalogue Microsoft Update, recherchez le numéro de la base de connaissances de mise à jour, puis affichez les détails de la mise à jour (les informations sur les mises à jour remplacées sont sous l’onglet Détails du package ).
Faq sur la mise à jour
J’ai Microsoft Word 2010 installé. Pourquoi ne me propose-t-on pas la mise à jour 3114752 ?
La mise à jour 3114752 s’applique uniquement aux systèmes exécutant des configurations spécifiques de Microsoft Office 2010. La mise à jour ne sera pas proposée pour certaines configurations.
On me propose cette mise à jour pour les logiciels qui n’ont pas été spécifiquement indiqués comme étant affectés dans le tableau Évaluations de gravité des logiciels concernés et des vulnérabilités. Pourquoi cette mise à jour me est-elle proposée ?
Lorsque les mises à jour concernent le code vulnérable existant dans un composant partagé entre plusieurs produits Microsoft Office ou partagé entre plusieurs versions du même produit Microsoft Office, la mise à jour est considérée comme applicable à tous les produits et versions pris en charge qui contiennent le composant vulnérable.
Par exemple, lorsqu’une mise à jour s’applique aux produits Microsoft Office 2007, seul Microsoft Office 2007 peut être spécifiquement répertorié dans le tableau Logiciels affectés. Toutefois, la mise à jour peut s’appliquer à Microsoft Word 2007, Microsoft Excel 2007, Microsoft Visio 2007, Microsoft Compatibilité Pack, Microsoft Excel Viewer ou tout autre produit Microsoft Office 2007 qui n’est pas spécifiquement répertorié dans le tableau Logiciels concernés.
Par exemple, lorsqu’une mise à jour s’applique aux produits Microsoft Office 2010, seul Microsoft Office 2010 peut être spécifiquement répertorié dans le tableau Logiciels affectés. Toutefois, la mise à jour peut s’appliquer à Microsoft Word 2010, Microsoft Excel 2010, Microsoft Visio 2010, Visionneuse Microsoft Visio ou tout autre produit Microsoft Office 2010 qui n’est pas spécifiquement répertorié dans le tableau Logiciels concernés.
Par exemple, lorsqu’une mise à jour s’applique aux produits Microsoft Office 2013, seul Microsoft Office 2013 peut être spécifiquement répertorié dans le tableau Logiciels affectés. Toutefois, la mise à jour peut s’appliquer à Microsoft Word 2013, Microsoft Excel 2013, Microsoft Visio 2013 ou tout autre produit Microsoft Office 2013 qui n’est pas spécifiquement répertorié dans le tableau Logiciels concernés.
Informations sur la vulnérabilité
Plusieurs vulnérabilités d’altération de la mémoire Microsoft Office
Plusieurs vulnérabilités d’exécution de code à distance existent dans les logiciels Microsoft Office lorsque le logiciel Office ne parvient pas à gérer correctement les objets en mémoire. Un attaquant qui a réussi à exploiter les vulnérabilités peut exécuter du code arbitraire dans le contexte de l’utilisateur actuel. Si l’utilisateur actuel est connecté avec des droits d’utilisateur administratifs, un attaquant peut prendre le contrôle du système attaqué. Un attaquant peut alors installer des programmes, afficher, modifier ou supprimer des données, ou créer des comptes avec des droits d’utilisateur complets. Les utilisateurs dont les comptes sont configurés avec des droits restreints sur le système sont moins vulnérables que les utilisateurs qui ont des droits administratifs.
L’exploitation des vulnérabilités nécessite qu’un utilisateur ouvre un fichier spécialement conçu avec une version affectée du logiciel Microsoft Office. Notez que lorsque la gravité est indiquée comme critique dans le tableau Évaluations de gravité des logiciels concernés et des vulnérabilités, le volet Aperçu est un vecteur d’attaque pour CVE-2016-0022, CVE-2016-0052 et CVE-2016-0053. Dans un scénario d’attaque par e-mail, un attaquant peut exploiter les vulnérabilités en envoyant le fichier spécialement conçu à l’utilisateur et en le convainquant d’ouvrir le fichier. Dans un scénario d’attaque web, un attaquant peut héberger un site web (ou tirer parti d’un site web compromis qui accepte ou héberge du contenu fourni par l’utilisateur) qui contient un fichier spécialement conçu pour exploiter les vulnérabilités. Un attaquant n’aurait aucun moyen de forcer les utilisateurs à visiter le site web. Au lieu de cela, un attaquant devrait convaincre les utilisateurs de cliquer sur un lien, généralement par le biais d’un message électronique ou d’un message instantané, puis les convaincre d’ouvrir le fichier spécialement conçu.
La mise à jour de sécurité corrige les vulnérabilités en corrigeant la façon dont Office gère les objets en mémoire.
Les tableaux suivants contiennent des liens vers l’entrée standard pour chaque vulnérabilité de la liste Vulnérabilités et expositions courantes :
Titre de la vulnérabilité | Numéro CVE | Divulgation publique | Exploités |
---|---|---|---|
Vulnérabilité d’altération de la mémoire Microsoft Office | CVE-2016-0022 | Non | Non |
Vulnérabilité d’altération de la mémoire Microsoft Office | CVE-2016-0052 | Non | Non |
Vulnérabilité d’altération de la mémoire Microsoft Office | CVE-2016-0053 | Non | Non |
Vulnérabilité d’altération de la mémoire Microsoft Office | CVE-2016-0054 | Non | Non |
Vulnérabilité d’altération de la mémoire Microsoft Office | CVE-2016-0055 | Non | Non |
Vulnérabilité d’altération de la mémoire Microsoft Office | CVE-2016-0056 | Non | Non |
Facteurs atténuants
Microsoft n’a pas identifié de facteurs atténuants pour cette vulnérabilité.
Solutions de contournement
Microsoft n’a identifié aucune solution de contournement pour ces vulnérabilités.
Vulnérabilité Microsoft SharePoint XSS - CVE-2016-0039
Une vulnérabilité d’élévation de privilèges existe lorsque SharePoint Server ne nettoie pas correctement une demande web spécialement conçue à un serveur SharePoint affecté. Un attaquant authentifié peut exploiter la vulnérabilité en envoyant une demande spécialement conçue à un serveur SharePoint affecté. L’attaquant qui a réussi à exploiter la vulnérabilité peut ensuite effectuer des attaques de script intersites sur les systèmes affectés et exécuter un script dans le contexte de sécurité de l’utilisateur actuel. Ces attaques peuvent permettre à l’attaquant de lire du contenu qu’il n’est pas autorisé à lire, d’utiliser l’identité de la victime pour effectuer des actions sur le site SharePoint au nom de la victime, telles que modifier des autorisations et supprimer du contenu, et injecter du contenu malveillant dans le navigateur de la victime.
La mise à jour de sécurité corrige la vulnérabilité en garantissant que SharePoint Server nettoie correctement les requêtes web.
Les tableaux suivants contiennent des liens vers l’entrée standard pour chaque vulnérabilité dans la liste Vulnérabilités et expositions courantes :
Titre de la vulnérabilité | Numéro CVE | Divulgation publique | Exploités |
---|---|---|---|
Vulnérabilité Microsoft SharePoint XSS | CVE-2016-0039 | Oui | Non |
Facteurs atténuants
Microsoft n’a identifié aucun facteur atténuant pour cette vulnérabilité.
Solutions de contournement
Microsoft n’a identifié aucune solution de contournement pour cette vulnérabilité.
Déploiement des mises à jour de sécurité
Pour plus d’informations sur le déploiement des mises à jour de sécurité, consultez l’article de la Base de connaissances Microsoft référencé dans le Résumé exécutif.
Remerciements
Microsoft reconnaît les efforts des membres de la communauté de la sécurité qui nous aident à protéger les clients par le biais de la divulgation coordonnée des vulnérabilités. Pour plus d’informations, consultez Accusés de réception.
Clause d'exclusion de responsabilité
Les informations fournies dans la Base de connaissances Microsoft sont fournies « telles quelles » sans garantie d’aucune sorte. Microsoft rejette toutes les garanties, expresses ou implicites, y compris les garanties de qualité marchande et d’adéquation à un usage particulier. En aucun cas, Microsoft Corporation ou ses fournisseurs ne peuvent être tenus responsables de quelque dommage que ce soit, y compris les dommages directs, indirects, accessoires, consécutifs, la perte de bénéfices commerciaux ou les dommages spéciaux, même si Microsoft Corporation ou ses fournisseurs ont été informés de la possibilité de tels dommages. Certains États n’autorisent pas l’exclusion ou la limitation de responsabilité pour des dommages indirects ou accessoires, de sorte que la limitation ci-dessus peut ne pas s’appliquer.
Révisions
- V1.0 (9 février 2016) : Bulletin publié.
- V2.0 (16 février 2016) : Bulletin révisé pour annoncer que la mise à jour 3134241 est disponible pour Microsoft Office 2016 pour Mac et que la mise à jour 3137721 est disponible pour Microsoft Office pour Mac 2011. Pour plus d’informations, consultez l’article 3134241 de la Base de connaissances Microsoft et l’article de la Base de connaissances Microsoft 3137721.
Page générée 2016-03-02 10:11-08:00.