• Quienes somos
  • Nuestra Historia
  • Contactar
  • Políticas de Privacidad
  • Políticas IA
  • FUNDACIÓN
Informativos.Net
Medio online independiente desde 1999
Informativos.Net
  • Inicio
  • Life Style Magazine
  • Editorial
  • Secciones
    • Actualidad
    • Cultura
    • Entrevistas
    • Fake News
    • Gastronomia-Vinos
    • LifeStyle & Destinos
    • Medio Ambiente y Renovables
    • Seguridad, Autoprotección y emergencias
    • Salud
  • Archivo
    • Otros Paises
    • Panorama Mundial
    • Música
    • Noticias Curiosas
    • Cine
    • Empresas
    • Motor
    • Opinión del Lector
    • Chile
    • Catalunya
    • Publi-Reportajes
    • Tecnología
    • Vela
  • Políticas IA
  • Autores
    • Gema Castellano
    • Jose Escribano
    • Abel Marín
    • Christian Correa
    • Gustavo Egusquiza
    • Jesús Belenguer
    • Jose Anastasio Urra Urbieta
    • Pablo Arce
  • Sobre Gema Castellano
Tecnología

EJECUCIÓN AUTOM-TICA DE CÓDIGO A TRAV¿S DE WORD

escrito por Jose Escribano 10 de agosto de 2000
0FacebookTwitterPinterestLinkedinRedditWhatsappTelegramThreadsBlueskyEmail
200

Una vez más Georgi Guninski descubre un agujero en un producto de Microsoft, en esta ocasión el problema puede permitir la ejecución arbitraria de código al abrir un documento de Microsoft Word 2000.

Microsoft Word puede aceptar bases de datos MS Access 2000 como entrada para una operación de fusión de mensajería, la opción diseñada para creación de mailings automáticos a partir de los registros de una base de datos Access. Sin embargo la base de datos puede contener código Visual Basic diseñado para ejecutarse cuando se abra desde MS Word. Dicho código puede estar programado para llevar a cabo acciones en el sistema del usuario sin su conocimiento.

Esta vulnerabilidad afecta a MS Word y MS Access 2000, con o sin el Service Release 1a, pero también puede explotarse al visitar una página web con Internet Explorer o abrir o previsualizar un mensaje html con Outlook. Para que el documento word lleve a cabo su dañina acción debe tener acceso al archivo mdb con el que se enlaza.

La demostraci¢n que ofrece Guninski es sencilla, basta con crear una base de datos e incluir el c¢digo para que abra un formulario al cargar la base de datos y ejecute el c¢digo VBA incluido. Por ejemplo:

Private Sub Form_Load()
On Error GoTo Err_Command0_Click
Dim stAppName As String
stAppName = «C:Program FilesAccessorieswordpad.exe»
MsgBox («Trying to start: » & stAppName)
Call Shell(stAppName, 1)

Exit_Command0_Click:
Exit Sub

Err_Command0_Click:
MsgBox Err.Description
Resume Exit_Command0_Click
End Sub

Luego se debe crear un documento Word que emplee dicha base datos, bastar  seleccionar Herramientas/Combinar correspondencia…/ Crear/Etiquetas postales/Ventana activa/Obtener datos/Abrir… y enlazar el MDB que se ha creado para la ocasi¢n.

Opina sobre esta noticia:
http://www.hispasec.com/unaaldiacom.asp?id=651

M s informaci¢n:
Bugtraq:
http://www.securityfocus.com/templates/archive.pike?list=1&date=2000-08 -01&msg=398EB9CA.27E03A9C@nat.bg

Antonio Ropero
antonior@hispasec.com

http://www.hispasec.com

Autor

  • JAE
    Jose Escribano

    Responsable de Contenidos en Informativos.Net

    Ver todas las entradas
anterior
DESBORDAMIENTO DEL BUFER DE BITCHX
siguiente
CARTA DE EMILIO ALI

También te puede interesar

DragonForce, el cártel de ransomware que está rediseñando...

8 de mayo de 2025

La decadencia digital: cuando internet pierde la memoria

18 de febrero de 2025

Microsoft lanza Copilot en WhatsApp para asistencia con...

2 de octubre de 2024

Los 15 trabajos más expuestos a la automatización...

24 de marzo de 2024

LAS PANTALLAS DE LOS COCHES VAN A DESAPARECER

21 de enero de 2023

Entrevista a Esther Paniagua: «Error 404» es una...

22 de octubre de 2021

Visión artificial para contar aglomeraciones de personas

27 de febrero de 2018

YONDER: la app de karaoke para que muestres...

25 de marzo de 2017

Abierto el plazo de solicitudes participar en el...

29 de agosto de 2016

COLABORA CON NUESTRA FUNDACIÓN

https://t.me/informativosnet

Nos cuidan…


  • Facebook
  • Twitter
  • Instagram
  • Linkedin
  • Youtube
  • Email
  • Spotify
  • Whatsapp
  • Telegram
  • Rss

© 1999-2025 • Fundación Informativos.Net


Ir arriba
Informativos.Net
  • Inicio
  • Life Style Magazine
  • Editorial
  • Secciones
    • Actualidad
    • Cultura
    • Entrevistas
    • Fake News
    • Gastronomia-Vinos
    • LifeStyle & Destinos
    • Medio Ambiente y Renovables
    • Seguridad, Autoprotección y emergencias
    • Salud
  • Archivo
    • Otros Paises
    • Panorama Mundial
    • Música
    • Noticias Curiosas
    • Cine
    • Empresas
    • Motor
    • Opinión del Lector
    • Chile
    • Catalunya
    • Publi-Reportajes
    • Tecnología
    • Vela
  • Políticas IA
  • Autores
    • Gema Castellano
    • Jose Escribano
    • Abel Marín
    • Christian Correa
    • Gustavo Egusquiza
    • Jesús Belenguer
    • Jose Anastasio Urra Urbieta
    • Pablo Arce
  • Sobre Gema Castellano