Een 17-jaar oud beveiligingslek in Microsoft Office dat gisterenavond door Microsoft werd gepatcht is ook in Office 2007 verholpen, dat eigenlijk niet meer wordt ondersteund. De kwetsbaarheid werd gevonden door onderzoekers van securitybedrijf Embedi, die hun bevinding via een blogposting, YouTube-video en whitepaper (pdf) openbaar maakten.
Via de kwetsbaarheid kan een aanvaller in het ergste geval systemen volledig overnemen als de gebruiker een kwaadaardig Office-document opent. Dit is wel afhankelijk van de rechten van de ingelogde gebruiker en de gebruikte Office-versie. De kwetsbaarheid is aanwezig in alle Office-versies die de afgelopen 17 jaar verschenen. Sinds Office 2010 beschikt de kantoorsoftware echter over Protected View die het uitvoeren van actieve content voorkomt in documenten die van het web afkomstig zijn. In dit geval zal een aanvaller het slachtoffer zover moeten zien te krijgen dat die Protected View uitschakelt voordat de kwaadaardige code in het document wordt uitgevoerd.
In het Microsoft Security Bulletin dat voor de kwetsbaarheid verscheen staan Office 2016, Office 2013 en Office 2010 als kwetsbare versie vermeld, alsmede Office 2007. En dat is opmerkelijk, omdat de ondersteuning van Office 2007 op 10 oktober eindigde. Microsoft stelde dat gebruikers van Office 2007 na 10 oktober geen beveiligingsupdates meer zouden ontvangen. Iets wat niet het geval blijkt te zijn. In juni van dit jaar kwam Microsoft vanwege een ernstig beveiligingslek ook nog met een Windows XP-noodpatch, terwijl het besturingssysteem sinds 8 april 2014 niet meer wordt ondersteund.
Deze posting is gelocked. Reageren is niet meer mogelijk.