欢迎user
Microsoft Visual Basic for Applications(VBA)是用于开发客户端桌面的应用程序并集成到现有数据和系统的开发技术。
在搜索支持VBA文档(如Office文档)中的ActiveX控件时,VBA所使用的VBE6.dll库中的文本解析代码存在栈溢出漏洞,如果应用程序打开一个特制文件并将其传递到VBA运行时,会导致缓冲区外的值为0x2E的单个字节转换为0x00。
成功利用此漏洞的攻击者可以完全控制受影响的系统。
Bugtraq ID:39931
CVE:CVE-2010-0815
Microsoft Office XP SP3
Microsoft Office 2007 SP2
Microsoft Office 2007 SP1
Microsoft Office 2003 Service Pack 3
Microsoft Visual Basic for Applications SDK 6.0
1.禁用2007 Microsoft Office System中的ActiveX控件。
2.限制对VBE6.dll的访问。
微软已经为此发布了一个安全公告(MS10-031)以及相应补丁:
http://www.microsoft.com/technet/security/Bulletin/MS10-031.mspx?pf=true