Een beveiligingsoptie in Office voor Mac die ervoor moet zorgen dat alle macro's worden geblokkeerd zorgt er juist voor dat een bepaald type macro zonder melding aan gebruikers automatisch wordt uitgevoerd, waardoor een aanvaller op afstand het systeem kan overnemen.
Daarvoor waarschuwt het CERT Coordination Center (CERT/CC) van de Carnegie Mellon Universiteit. Tot en met Excel 4.0 was er binnen Office een macroformaat genaamd XLM beschikbaar. Dit type macro is vervangen door Visual Basic for Applications (VBA) macro's. XLM-macro's worden echter nog steeds door alle Microsoft Office-versies ondersteund en zijn bijvoorbeeld aan SYLK-bestanden toe te voegen. SYmbolic LinK (SYLK) is een uit de jaren 1980 stammend bestandsformaat van Microsoft dat met name wordt gebruikt om data tussen applicaties uit te wisselen, met name spreadsheets.
Macro's in het SYLK-formaat vormen een probleem, omdat de Protected View-sandbox van Microsoft Office niet op dit bestandsformaat van toepassing is. Protected View is juist bedoeld om Office-gebruikers tegen kwaadaardige code te beschermen, maar SYLK-bestanden worden niet in Protected View geopend. "Gebruikers zijn daardoor één klik verwijderd van het uitvoeren van willekeurige via een document dat van het internet afkomstig is", zegt Will Dormann van het CERT/CC.
Office 2011 voor Mac waarschuwt gebruikers niet bij het openen van SYLK-bestanden met XLM-macro's. Office 2016 en 2019 voor Mac waarschuwen wel voor het uitvoeren van XLM-macro's in SYLK-bestanden. Wanneer Office voor Mac echter is ingesteld met de optie "Disable all macros without notification", worden de XLM-macro's in SYLK bestanden automatisch uitgevoerd zonder gebruikers te waarschuwen. Dit is getest met volledig gepatchte versies van Office 2016 en 2019 voor Mac.
Wanneer een Mac-gebruiker een SYLK-bestand (.SLK) opent met Office 2016 of 2019 waar "Disable all macros without notification" staat ingeschakeld kan een aanvaller zodoende willekeurige code uitvoeren met de rechten van de ingelogde gebruiker. Op dit moment zijn er volgens het CERT/CC geen praktische oplossingen voorhanden. Organisaties krijgen het advies om SYLK-bestanden op mail- en webgateways te blokkeren.
Een andere optie is het inschakelen van de optie "Disable all macros with notification". Deze optie is volgens Dormann minder veilig dan de optie waarbij gebruikers geen melding ontvangen, maar is in dit geval voor Mac-gebruikers een betere optie zolang Microsoft geen beveiligingsupdate heeft uitgebracht.
Deze posting is gelocked. Reageren is niet meer mogelijk.