Microsoft je otkrio ranjivost u potpisivanju Office Visual Basic for Applications (VBA) makro projekta. Ova ranjivost može da omogući zlonamernom korisniku da neovlašćeno izmeni potpisani VBA projekat bez poništavanja njegovog digitalnog potpisa. Zbog toga preporučujemo korisnicima da primene bezbednosne ispravke koje su navedene u Microsoft standardu "Uobičajene ranjivosti i izloženosti" CVE-2020-0760.
Da bi poboljšao bezbednost potpisivanja Office VBA projekta makroa, Microsoft obezbeđuje bezbedniju verziju šeme potpisivanja VBA projekta: V3 potpis. V3 potpis je dostupan u sledećim proizvodima:
Microsoft 365 verzija 2102 (izdanje 16.0.13801.20266) i novije verzije trenutnog kanala
Verzije sistema Office 2019 sa količinskim licenciranjem, verzija 1808 (izdanje 10372.20060) i novije verzije
Maloprodajne verzije sistema Office 2016 "Klikni i pokreni" izdanja i Office 2019 verzija 2102 (izdanje 16.0.13801.20266) i novije verzije
Izdanja sistema Office 2016 zasnovana na usluzi Microsoft Installer (.msi) koja imaju sledeće ispravke ili novije verzije ispravki:
- 1. decembar 2020., ispravka za Office 2016 (KB4486747)
- Opis bezbednosne ispravke za Excel 2016: 8. decembar 2020. (KB4486754)
- Opis bezbednosne ispravke za PowerPoint 2016: 8. decembar 2020. (KB4484393)
- 1. decembar 2020., ispravka za Project 2016 (KB4486749)
- 1. decembar 2020., ispravka za Publisher 2016 (KB4484334)
- 1. decembar 2020., ispravka za Visio 2016 (KB4486709)
- 1. decembar 2020., ispravka za Word 2016 (KB4486756)
- 2. mart 2021, ispravka za Access 2016 (KB4493188)
- 2. mart 2021., ispravka za Office 2016 (KB4493153)
- Opis bezbednosne ispravke za Office 2016: 9. mart 2021. (KB4493225)
Preporučujemo da organizacije primene V3 potpis na sve makroe kako bi se eliminisao rizik od neovlašćene izmene.
Da bi se obezbedila kompatibilnost sa prethodnim verzijama, VBA datoteke sa postojećim potpisima podrazumevano će nastaviti da funkcionišu, a datoteke potpisane pomoću V3 potpisa mogu se otvoriti i pokrenuti u starijim verzijama sistema Office ili u neažuriranim Office klijentima. Međutim, preporučujemo da administratori nadograde postojeće VBA potpise na V3 potpis što pre pošto nadograde Office na navedene verzije. Kada administratori potvrde da organizacija ne gubi kompatibilnost, mogu da onemoguće stare VBA potpise tako što će omogućiti postavku smernica " Smatraj pouzdanim VBA makroima koji koriste V3 potpise ". Više informacija o ovoj postavci smernica potražite u odeljku "Omogućavanje postavke smernica: Smatraj pouzdanim samo VBA makroe koji koriste V3 potpise".
Nadogradnja potpisanih VBA datoteka na V3 potpis
Administratori mogu da koriste sledeće teme da bi nadogradili postojeće datoteke VBA potpisa na V3 potpis.
Korišćenje VBA uređivača za ponovno potpisivanje VBA datoteka
Ako imate privatne certifikate, koristite Visual Basic for Applications (VBA) uređivač koji se nalazi u Office aplikaciji da biste ponovo potpisali VBA datoteke.
Da biste ponovo potpisali VBA datoteku, pritisnite kombinaciju tastera Alt+F11 u datoteci da biste otvorili VBA uređivač.
Da biste postojeći potpis zamenili V3 potpisom, izaberite stavku "Alatke>","Digitalni potpis". Otvara se dijalog "Digitalni potpis ".
Napomena
Da biste potpisali VBA projekat, privatni ključ mora da bude ispravno instaliran. Dodatne informacije potražite u članku Digitalno potpisivanje projekta makroa.
Izaberite opciju "Odaberi " da biste odabrali privatni ključ certifikata koji će se koristiti za potpisivanje VBA projekta, a zatim kliknite na dugme "U redu".
Da biste generisali nove potpise, ponovo sačuvajte datoteku. Novi digitalni potpisi zameniće prethodne potpise.
Korišćenje alatke SignTool za ponovno potpisivanje VBA datoteka
SignTool u Windows 10 SDK kompletu može da vam pomogne da ponovo potpišete VBA datoteke pomoću komandne linije. Da biste grupisali rad ponovnog potpisivanja sa listom zaliha koja je identifikovana u odeljku "Kreiranje popisa potpisanih VBA datoteka", možete integrisati SignTool u sopstvene administratorske alatke.
Napomena
SignTool trenutno ne podržava Microsoft Access.
Da biste ponovo potpisali VBA datoteke pomoću alatke SignTool, sledite ove korake:
- Preuzmite i instalirajte Windows 10 SDK.
- Download Officesips.exe from Microsoft Office Subject Interface paketi za digitalno potpisivanje VBA projekata.
- Da biste potpisali datoteke i verifikovali potpise u datotekama, registrujte Msosip.dll i Msosipx.dll, a zatim pokrenite Offsign.bat. Detaljni koraci se nalaze u datoteci Readme.txt u instalacionoj fascikli sistema Officesips.exe.
Napomena
Koristite x86 verziju programa SignTool u fascikli "C:\Program Files (x86)\Windows Kits\10\bin\10.0.18362.0\x86" kada pokrenete Offsign.bat.
Postavka za omogućavanje smernica: "Smatraj pouzdanim samo VBA makroe koji koriste V3 potpise"
Kada dovršite nadogradnju na V3 potpise, preporučujemo da omogućite postavku smernica Smatraj pouzdanim samo VBA makroe koji koriste V3 potpise da biste se uverili da su pouzdane samo datoteke potpisane V3 potpisi.
Ova postavka smernica je dostupna u Smernice grupe ili Office usluzi smernica u oblaku. Nalazi se u fascikli "Korisnička konfiguracija\Smernice\Administrativni predlošci\Microsoft Office 2016\Bezbednosne postavke\Centar za pouzdanost". Ako je ova postavka omogućena, samo V3 potpis će se smatrati važećim kada Office proverava valjanost digitalnog potpisa u datotekama. Potpisi starijeg formata u VBA datotekama biće zanemareni.