Microsoft har opdaget en sårbarhed ved signering af makroprojekter i Office Visual Basic for Applications (VBA). Denne sårbarhed kan gøre det muligt for en ondsindet bruger at ændre med et signeret VBA-projekt uden at ugyldiggøre den digitale signatur. Vi anbefaler derfor, at brugerne anvender de sikkerhedsopdateringer, der er angivet i Microsofts almindelige sikkerhedsrisici og eksponeringer CVE-2020-0760.
For at øge sikkerheden ved signering af Office VBA-makroprojekter tilbyder Microsoft en mere sikker version af VBA-projektsignaturskemaet: V3-signatur. V3-signaturen er tilgængelig i følgende produkter:
Microsoft 365 version 2102 (build 16.0.13801.20266) og nyere versioner af den aktuelle kanal
Volumenlicensversioner af Office 2019 version 1808 (build 10372.20060) og nyere versioner
Detailversioner af Office 2016 Klik og kør-udgaver og Office 2019 version 2102 (build 16.0.13801.20266) og nyere versioner
Microsoft Installer (.msi)-baserede udgaver af Office 2016, som har følgende opdateringer eller nyere versioner af opdateringer:
- 1. december 2020, opdatering til Office 2016 (KB4486747)
- Beskrivelse af sikkerhedsopdateringen for Excel 2016: 8. december 2020 (KB4486754)
- Beskrivelse af sikkerhedsopdateringen for PowerPoint 2016: 8. december 2020 (KB4484393)
- 1. december 2020, opdatering til Project 2016 (KB4486749)
- 1. december 2020, opdatering til Publisher 2016 (KB4484334)
- 1. december 2020, opdatering til Visio 2016 (KB4486709)
- 1. december 2020, opdatering til Word 2016 (KB4486756)
- 2. marts 2021, opdatering til Access 2016 (KB4493188)
- 2. marts 2021, opdatering til Office 2016 (KB4493153)
- Beskrivelse af sikkerhedsopdateringen til Office 2016: 9. marts 2021 (KB4493225)
Vi anbefaler, at organisationer anvender V3-signaturen på alle makroer for at eliminere risikoen for manipulation.
For at sikre bagudkompatibilitet vil VBA-filer med eksisterende signaturer som standard fortsat fungere, og filer, der er signeret med V3-signaturen, kan åbnes og køres i tidligere versioner af Office eller i Office-klienter, der ikke er opdateret. Vi anbefaler dog, at administratorer opgraderer de eksisterende VBA-signaturer til V3-signaturen så hurtigt som muligt, efter de har opgraderet Office til de angivne versioner. Når administratorer har kontrolleret, at der ikke er noget kompatibilitetstab for organisationen, kan de deaktivere de gamle VBA-signaturer ved at aktivere politikindstillingen Hav kun tillid til VBA-makroer, der bruger V3-signaturer . Du kan finde flere oplysninger om denne politikindstilling i afsnittet "Aktivér politikindstilling: Hav kun tillid til VBA-makroer, der bruger V3-signaturer".
Opgrader signerede VBA-filer til V3-signatur
Administratorer kan bruge følgende emner til at opgradere eksisterende VBA-signaturfiler til V3-signaturen.
Brug VBA-editor til at signere VBA-filer igen
Hvis du har private certifikater, skal du bruge Visual Basic for Applications (VBA) Editor, der findes i et Office-program, til at gensignere VBA-filerne.
Hvis du vil signere en VBA-fil igen, skal du trykke på Alt+F11 inde i filen for at åbne VBA-editoren.
Hvis du vil erstatte en eksisterende signatur med V3-signaturen, skal du vælgeDigital Værktøjssignatur>. Dialogboksen Digital signatur åbnes.
Bemærk
Hvis du vil signere et VBA-projekt, skal den private nøgle være korrekt installeret. Du kan finde flere oplysninger i Signere et makroprojekt digitalt.
Vælg Vælg for at vælge den private nøgle til certifikat, der skal bruges til at signere VBA-projektet, og vælg derefter OK.
Gem filen igen for at generere de nye signaturer. De nye digitale signaturer erstatter de tidligere signaturer.
Brug SignTool til at signere VBA-filer igen
SignTool i Windows 10 SDK kan hjælpe dig med at signere VBA-filer igen via en kommandolinje. Hvis du vil samle arbejdet med gensigneringen med den lagerliste, der er identificeret i afsnittet "Opret en oversigt over signerede VBA-filer", kan du integrere SignTool i dine egne administrationsværktøjer.
Bemærk
SignTool understøtter i øjeblikket ikke Microsoft Access.
Hvis du vil signere VBA-filer igen ved hjælp af SignTool, skal du følge disse trin:
- Download og installér Windows 10 SDK.
- Download Officesips.exe fra Microsoft Office emnegrænsefladepakker til digital signering af VBA-projekter.
- For at signere filer og bekræfte signaturerne i filer skal du registrere Msosip.dll og Msosipx.dll og derefter køre Offsign.bat. De detaljerede trin findes i Readme.txt filen i installationsmappen for Officesips.exe.
Bemærk
Brug x86-versionen af SignTool i mappen "C:\Program Files (x86)\Windows Kits\10\bin\10.0.18362.0\x86", når du kører Offsign.bat.
Aktivér politikindstilling: "Hav kun tillid til VBA-makroer, der bruger V3-signaturer"
Når du har fuldført opgraderingen til V3-signaturer, anbefaler vi, at du aktiverer politikindstillingen Hav kun tillid til VBA-makroer, der bruger V3-signaturer for at sikre, at der kun er tillid til V3-signatursignerede filer.
Denne politikindstilling er tilgængelig i Gruppepolitik eller tjenesten Office-skypolitik. Den findes i User Configuration\Policies\Administrative Templates\Microsoft Office 2016\Security Settings\Trust Center. Hvis denne indstilling er aktiveret, vil kun V3-signaturen blive betragtet som gyldig, når Office validerer den digitale signatur i filer. Signaturer i tidligere formater i VBA-filer ignoreres.