• IL NOSTRO NETWORK:
  • The Innovation Group
  • Technopolis
  • ictBusiness.it
logo
logo
  • News
  • Focus
  • Eccellenze.it
  • Strategie di Canale
  • Ti trovi in:
  • Home Page
  • News

Vecchi bug nascosti in Office da anni, possibili attacchi

Check Point ha scoperto quattro vulnerabilità (risolte da Microsoft nel Patch Tuesday) all’interno della suite di Office, veicolo di possibili attacchi tramite Word, Excel e Outlook.

Pubblicato il 08 giugno 2021 da Redazione

Problemi per gli applicativi di Microsoft Office: quattro vulnerabilità di sicurezza sono state trovate all’interno della suite di produttività che racchiude Word, Excel, Power Point, Outlook e altri strumenti. Fortunatamente Microsoft è già corsa ai ripari, inserendo nel suo Patch Tuesday di giugno gli aggiornamenti che correggono i quattro bug, denominati CVE-2021-31174, CVE-2021-31178, CVE-2021-31179. 

A lanciare l’allerta sono stati i ricercatori di Check Point, spiegando che le quattro vulnerabilità sono il risultato di errori di parsing nel codice legacy trovato nei formati di file Excel95. Dunque è molto probabile che queste vulnerabilità esistessero da molto tempo e che, negli anni, abbiano permesso a chi attaccava di eseguire codice dannoso tramite documenti Word, fogli di calcolo Excel e allegati di Outlook.  

Nel più comune e probabile schema di attacco, l’utente riceve via email un allegato Excel dannoso (formato Xls) oppure un link che conduce a quell’elemento, incautamente lo apre e attiva la vulnerabilità. 

Check Point ha scoperto questi bug attraverso il "fuzzing” di MSGraph, un componente che può essere incorporato nei prodotti Microsoft Office per visualizzare grafici e tabelle e che permette anche di eseguire test automatici del software per trovare eventuali problemi nel codice. “Anche se abbiamo trovato solo quattro vulnerabilità sulla superficie di attacco, non si può mai dire quante altre falle come queste siano ancora in giro”, ha commentato Yaniv Balmas, Head of Cyber Research di Check Point Software. “Invito caldamente gli utenti di Windows ad aggiornare immediatamente il loro software, poiché ci sono diversi vettori di attacco possibili per sfruttare le vulnerabilità scovate”.

Il Patch Tuesady del mese di giugno contiene anche altre patch, per un totale di 55, che risolvono diversi problemi relativi a Windows, Exchange Server, Internet Explorer, Office, Hyper-V, Visual Studio e Skype for Business.

Tra le vulnerabilità più gravi (valutata con un punteggio di 9,8 su 10) c’è n’è una indicata come CVE-2021-31166, che riguarda  il protocollo Http e consente l’esecuzione di codice da remoto in seguito all’invio di specifici pacchetti di dati verso il server bersaglio. Ancor più pericolosa (9,9 su 10) è la vulnerabilità dell’hypervisor Hyper-V, indicata come CVE-2021-28476: anch’essa permette attacchi con esecuzione di codice da remoto.

Per installare gli aggiornamenti di sicurezza, gli utenti Windows possono avviare la procedura dal menu Start (poi selezionare “Impostazioni”, “Aggiornamenti e sicurezza”, “Windows Update”) oppure cliccare su “Verifica disponibilità aggiornamenti”.

 
Tag: office, excel, microsof, check point, vulnerabilità, patch tuesday, patch, bug, attacchi

OFFICE

  • Conti in crescita per Microsoft, il motore è Azure
  • Vecchi bug nascosti in Office da anni, possibili attacchi
  • Microsoft batte i pronostici, Windows ha 1,3 miliardi di utenti
  • Primi dettagli su Microsoft Office 2021 per Windows e MacOs
  • Office supporterà i Mac con i nuovi processori Apple

NEWS

  • L’intelligenza artificiale preoccupa Elon Musk e Steve Wozniak
  • Ransomware, il 38% delle aziende colpito più volte in un anno
  • Da SharePoint a YouTube, le trappole subdole del phishing
  • Skillskan, un motore per “sposare” domanda e offerta di lavoro
  • Una piattaforma gestita per cloud ibrido con Red Hat e Aruba
Seguici:
IctBroadcast

Tweets by ictBusinessIT

Top news
  • Più lette
  • Ultime pubblicate
La sicurezza rafforzata dall’AI ispira gli sviluppi di Dynatrace
Trasformazione digitale in azienda, scontento un dipendente su tre
Nel cloud di Infobip i dati possono restare in Europa
Sd-Wan e 5G tengono banco negli sviluppi di VMware
Automazione intelligente per le telco grazie a Juniper e Ibm
Microsoft, novità di Azure per gli operatori di telecomunicazione
Una nuova intranet fa “viaggiare” Autostrade per l’Italia
Trend Micro sceglie Salvatore Marcis per la guida del canale
Transizione energetica, il gap tra buone intenzioni e fatti
Microsoft lancia in Dynamics un “copilota” di intelligenza artificiale
Gli errori di configurazione del cloud sono quasi ubiqui
Peter Herweck Ceo di Schneider Electric, Caspar Herzberg guida Aveva
PA, utilities e servizi finanziari volano per Oracle in Italia
Boom di attacchi gravi in Italia, il pericolo anche nella banalità
Donne e tecnologia, a che punto siamo con il gender gap?
Aziende lente, solo il 10% risponde alle cyber minacce entro un’ora
La cyber estorsione inizia a fare a meno anche del ransomware
Nuova struttura a tre livelli per il programma partner di Rubrik
ChatGPT salirà a bordo delle automobili di General Motors
Con Salesforce i dati del Crm possono restare in Europa
L’intelligenza artificiale preoccupa Elon Musk e Steve Wozniak
Ransomware, il 38% delle aziende colpito più volte in un anno
Da SharePoint a YouTube, le trappole subdole del phishing
Skillskan, un motore per “sposare” domanda e offerta di lavoro
Una piattaforma gestita per cloud ibrido con Red Hat e Aruba
Cohesity sceglie Kit Beall come chief revenue officer
Microsoft Teams diventa più veloce, flessibile, facile e smart
Cybersicurezza, per un vendor come Eset è una maratona
Addio Gordon Moore, da Intel alla legge pilastro dell’informatica
Scansioni malware più “leggere” con Intel e Acronis
Chi siamo
Contatti
Privacy
Informativa Cookie
News
Focus
Eccellenze.it
Strategie di canale
The Innovation Group
Technopolis
indigo logo tig logo
© 2023 The Innovation Group, via Palermo 5, 20121 Milano | P.IVA 06750900968