Spoločnosť Microsoft objavila zraniteľnosť pri podpisovaní projektu makier programu Office Visual Basic for Applications (VBA). Toto riziko môže zlomyseľnému používateľovi umožniť manipulovať s podpísaným projektom VBA bez zrušenia platnosti jeho digitálneho podpisu. Preto používateľom odporúčame, aby použili aktualizácie zabezpečenia, ktoré sú uvedené v téme Microsoft Common Vulnerabilities and Exposures CVE-2020-0760.
S cieľom zvýšiť zabezpečenie podpisovania projektov makier jazyka VBA poskytuje spoločnosť Microsoft bezpečnejšiu verziu podpisovej schémy projektu VBA: podpis V3. Podpis V3 je k dispozícii v nasledujúcich produktoch:
Microsoft 365 verzia 2102 (zostava 16.0.13801.20266) a novšie verzie aktuálneho kanála
Multilicenčné verzie balíka Office 2019, verzia 1808 (zostava 10372.20060) a novšie verzie
Maloobchodné verzie vydaní balíka Office 2016 s technológiou Klikni a spusti a balíka Office 2019, verzia 2102 (zostava 16.0.13801.20266) a novšie verzie
Vydania balíka Office 2016 založené na Microsoft Installer (.msi) s nasledujúcimi aktualizáciami alebo novšími verziami aktualizácií:
- 1. decembra 2020, aktualizácia pre Office 2016 (KB4486747)
- Popis aktualizácie zabezpečenia pre Excel 2016: 8. decembra 2020 (KB4486754)
- Popis aktualizácie zabezpečenia pre PowerPoint 2016: 8. decembra 2020 (KB4484393)
- 1. decembra 2020, aktualizácia pre Project 2016 (KB4486749)
- 1. decembra 2020, aktualizácia pre Publisher 2016 (KB4484334)
- 1. decembra 2020, aktualizácia pre Visio 2016 (KB4486709)
- 1. decembra 2020, aktualizácia pre Word 2016 (KB4486756)
- 2. marca 2021, aktualizácia pre Access 2016 (KB4493188)
- 2. marca 2021, aktualizácia pre Office 2016 (KB4493153)
- Popis aktualizácie zabezpečenia pre Office 2016: 9. marca 2021 (KB4493225)
Odporúčame, aby organizácie použili podpis V3 na všetky makrá a eliminovali tak riziko manipulácie.
Na zabezpečenie spätnej kompatibility budú podľa predvoleného nastavenia naďalej fungovať súbory VBA s existujúcimi podpismi a súbory podpísané podpisom V3 je možné otvoriť a spustiť v starších verziách balíka Office alebo v neaktualizovaných klientoch Office. Správcom však odporúčame, aby po inovácii balíka Office na uvedené verzie čo najskôr inovovali existujúce podpisy VBA na podpis V3. Keď správcovia overia, že v organizácii nedošlo k strate kompatibility, môžu zakázať staré podpisy VBA povolením nastavenia politiky Dôverovať iba makrám VBA, ktoré používajú podpisy V3 . Ďalšie informácie o tomto nastavení politiky nájdete v časti Povolenie nastavenia politiky: Dôverovať iba makrám VBA, ktoré používajú podpisy V3 .
Inovácia podpísaných súborov VBA na podpis V3
Správcovia môžu na inováciu existujúcich súborov s podpismi VBA na podpis V3 použiť nasledujúce témy.
Použitie editora VBA na opätovné podpísanie súborov VBA
Ak máte súkromné certifikáty, použite na opätovné podpísanie súborov VBA editor jazyka Visual Basic for Applications (VBA), ktorý je k dispozícii v aplikácii balíka Office.
Ak chcete znova podpísať súbor VBA, stlačením kombinácie klávesov Alt + F11 v súbore otvorte editor VBA.
Ak chcete nahradiť existujúci podpis podpisom V3, vyberte položku Nástroje>Digitálny podpis. Otvorí sa dialógové okno Digitálny podpis .
Poznámka
Ak chcete podpísať projekt VBA, súkromný kľúč musí byť správne nainštalovaný. Ďalšie informácie nájdete v téme Digitálne podpisovanie projektu makier.
Vyberte položku Vybrať , vyberte súkromný kľúč certifikátu, ktorý sa má použiť na podpísanie projektu VBA, a potom vyberte tlačidlo OK.
Ak chcete vytvoriť nové podpisy, uložte súbor ešte raz. Nové digitálne podpisy nahradia predchádzajúce podpisy.
Opätovné podpísanie súborov VBA pomocou SignTool
SignTool v súprave Windows 10 SDK vám môže pomôcť opätovne podpísať súbory VBA prostredníctvom príkazového riadka. Ak chcete spojiť prácu na opätovnom podpisovaní so zoznamom inventára uvedeným v časti "Vytvorenie inventára podpísaných súborov VBA", môžete integrovať SignTool do svojich vlastných nástrojov správcu.
Poznámka
V súčasnosti SignTool nepodporuje Microsoft Access.
Ak chcete znova podpísať súbory VBA pomocou nástroja SignTool, postupujte podľa nasledujúcich krokov:
- Stiahnite a nainštalujte si súpravu Windows 10 SDK.
- Stiahnite si Officesips.exe z balíka Microsoft Office Subject Interface Packages na digitálne podpisovanie projektov VBA.
- Ak chcete podpísať súbory a overiť podpisy v súboroch, zaregistrujte Msosip.dll a Msosipx.dll a potom spustite Offsign.bat. Podrobné kroky nájdete v súbore Readme.txt v inštalačnom priečinku Officesips.exe.
Poznámka
Pri spustení Offsign.bat použite v priečinku C:\Program Files (x86)\Windows Kits\10\bin\10.0.18362.0\x86" verziu SignTool.
Povolenie nastavenia politiky: Dôverovať iba makrám VBA, ktoré používajú podpisy V3
Po dokončení inovácie na podpisy V3 odporúčame povoliť možnosť Dôverovať iba makrám VBA, ktoré používajú nastavenie politiky podpisov V3 , čím sa zabezpečí, že dôveryhodné budú iba súbory podpísané podpisom V3.
Toto nastavenie politiky je k dispozícii v časti skupinová politika alebo v službe politiky Office Cloud Policy. Nachádza sa v umiestnení User Configuration\Policies\Administrative Templates\Microsoft Office 2016\Security Settings\Trust Center. Ak je toto nastavenie zapnuté, pri overovaní digitálneho podpisu v súboroch balíkom Office sa za platný považuje iba podpis V3. Podpisy staršieho formátu v súboroch VBA sa budú ignorovať.