Microsoft on havainnut haavoittuvuuden Office Visual Basic for Applications (VBA) -makroprojektin allekirjoittamisessa. Tämän haavoittuvuuden ansiosta tunkeilija voi peukaloida allekirjoitettua VBA-projektia poistamatta sen digitaalista allekirjoitusta. Siksi suosittelemme, että käyttäjät ottavat käyttöön suojauspäivitykset, jotka on lueteltu artikkelissa Microsoftin yleiset heikkoudet ja altistumiset CVE-2020-0760.
Officen VBA-makroprojektien allekirjoittamisen suojauksen parantamiseksi Microsoft tarjoaa VBA-projektin allekirjoitusmallista turvallisemman version: V3-allekirjoituksen. V3-allekirjoitus on saatavana seuraavissa tuotteissa:
Microsoft 365 -versio 2102 (koontiversio 16.0.13801.20266) ja nykyisen kanavan uudemmat versiot
Office 2019:n volyymikäyttöoikeusversiot 1808 (koontiversio 10372.20060) ja uudemmat versiot
Office 2016:n pika-asennusversioiden ja Office 2019:n version 2102 (koontiversio 16.0.13801.20266) tai uudempien versioiden jälleenmyyjäversiot
Microsoft Installer (.msi) -pohjaiset Office 2016 -versiot, joissa on seuraavat päivitykset tai päivitysten uudemmat versiot:
- 1. joulukuuta 2020, Office 2016:n päivitys (KB4486747)
- Kuvaus Excel 2016:n suojauspäivityksestä: 8. joulukuuta 2020 (KB4486754)
- Kuvaus PowerPoint 2016:n suojauspäivityksestä: 8. joulukuuta 2020 (KB4484393)
- 1. joulukuuta 2020, Project 2016:n päivitys (KB4486749)
- 1. joulukuuta 2020, Publisher 2016 (KB4484334) -päivitys
- 1. joulukuuta 2020, Visio 2016:n päivitys (KB4486709)
- 1. joulukuuta 2020, Word 2016 (KB4486756) -päivitys
- 2. maaliskuuta 2021, Access 2016:n päivitys (KB4493188)
- 2. maaliskuuta 2021, Office 2016:n päivitys (KB4493153)
- Office 2016:n suojauspäivityksen kuvaus: 9. maaliskuuta 2021 (KB4493225)
Suosittelemme, että organisaatiot käyttävät V3-allekirjoitusta kaikissa makroissa luvattoman muokkaamisen riskin poistamiseksi.
Aiempien versioiden yhteensopivuuden varmistamiseksi VBA-tiedostot, joilla on jo allekirjoitettu, toimivat oletusarvoisesti edelleen, ja V3-allekirjoituksella allekirjoitetut tiedostot voidaan avata ja suorittaa Officen aiemmissa versioissa tai päivittämättömissä Office-asiakasohjelmissa. Suosittelemme kuitenkin, että järjestelmänvalvojat päivittävät olemassa olevat VBA-allekirjoitukset V3-allekirjoitukseen mahdollisimman pian sen jälkeen, kun he ovat päivittäneet Officen lueteltuihin versioihin. Kun järjestelmänvalvojat ovat varmistaneet, että yhteensopivuus ei ole menettänyt organisaatiota, he voivat poistaa vanhat VBA-allekirjoitukset käytöstä ottamalla käyttöön Luota vain V3-allekirjoituksia käyttäviin VBA-makroihin -käytäntöasetuksen. Lisätietoja tästä käytäntöasetuksesta on kohdassa "Käytäntöasetuksen ottaminen käyttöön: luota vain VBA-makroihin, jotka käyttävät V3-allekirjoituksia".
Allekirjoitettujen VBA-tiedostojen päivittäminen V3-allekirjoitukseen
Järjestelmänvalvojat voivat päivittää olemassa olevat VBA-allekirjoitustiedostot V3-allekirjoitukseen seuraavien aiheiden avulla.
VBA-tiedostojen allekirjoittaminen uudelleen VBA-editorin avulla
Jos käytössäsi on yksityisiä varmenteita, allekirjoita VBA-tiedostot uudelleen Office-sovelluksen sisältämällä Visual Basic for Applications (VBA) Editorilla.
Jos haluat allekirjoittaa VBA-tiedoston uudelleen, avaa VBA-editori painamalla näppäinyhdistelmää Alt+F11 tiedostossa.
Jos haluat korvata olemassa olevan allekirjoituksen V3-allekirjoituksella, valitse Työkalut-sovelluksen>digitaalinen allekirjoitus. Digitaalinen allekirjoitus -valintaikkuna avautuu.
Huomautus
VBA-projektin allekirjoittaminen edellyttää, että yksityinen avain on asennettu oikein. Lisätietoja on artikkelissa Makroprojektin allekirjoittaminen digitaalisesti.
Valitse Valitse , jos haluat valita varmenteen yksityisen avaimen, jota käytetään VBA-projektin allekirjoittamiseen, ja valitse sitten OK.
Luo uudet allekirjoitukset tallentamalla tiedosto uudelleen. Uudet digitaaliset allekirjoitukset korvaavat aiemmat allekirjoitukset.
VBA-tiedostojen allekirjoittaminen uudelleen SignToolin avulla
Windows 10 SDK:n SignTool-työkalun avulla voit allekirjoittaa VBA-tiedostot uudelleen komentorivin kautta. Jos haluat erottaa uudelleenallekirjoitustyön Allekirjoitettujen VBA-tiedostojen luettelon luonti -osiossa, voit integroida SignToolin omiin hallintatyökaluihisi.
Huomautus
Tällä hetkellä SignTool ei tue Microsoft Accessia.
Jos haluat allekirjoittaa VBA-tiedostot uudelleen SignToolilla, toimi seuraavasti:
- Lataa ja asenna Windows 10 SDK.
- Lataa Officesips.exe Microsoft Officen aiheliittymäpaketeista VBA-projektien digitaalista allekirjoittamista varten.
- Jos haluat allekirjoittaa tiedostoja ja tarkistaa niiden allekirjoitukset, rekisteröi Msosip.dll ja Msosipx.dll ja suorita sitten Offsign.bat. Yksityiskohtaiset ohjeet ovat Officesips.exe asennuskansiossa olevassa Readme.txt-tiedostossa.
Huomautus
Käytä SignToolin x86-versiota "C:\Program Files (x86)\Windows Kits\10\bin\10.0.18362.0\x86"-kansiossa, kun suoritat Offsign.bat.
Ota käyttöön käytäntöasetus: "Luota vain VBA-makroihin, jotka käyttävät V3-allekirjoituksia"
Kun päivitys V3-allekirjoituksiin on valmis, suosittelemme, että otat käyttöön Luota vain VBA-makroihin, jotka käyttävät V3-allekirjoituksia -käytäntöasetuksen. Näin varmistat, että vain V3-allekirjoituksella allekirjoitettuihin tiedostoihin luotetaan.
Tämä käytäntöasetus on käytettävissä ryhmäkäytännössä tai Officen pilvikäytäntöpalvelussa. Se sijaitsee kansiossa User Configuration\Policies\Administrative Templates\Microsoft Office 2016\Security Settings\Trust Center. Jos tämä asetus on käytössä, vain V3-allekirjoitus katsotaan kelvolliseksi, kun Office vahvistaa tiedostojen digitaalisen allekirjoituksen. VBA-tiedostojen aiemman muodon allekirjoitukset ohitetaan.