Microsoft har upptäckt en sårbarhet i makroprojektsignering i Office Visual Basic for Applications (VBA). Det här problemet kan göra det möjligt för illvilliga användare att manipulera ett signerat VBA-projekt utan att dess digitala signatur blir ogiltig. Därför rekommenderar vi att användarna installerar säkerhetsuppdateringarna i Microsoft Common Vulnerabilities and Exposures CVE-2020-0760.
För att förbättra säkerheten för signering av Office VBA-makroprojekt tillhandahåller Microsoft en säkrare version av VBA-projektsignaturschema: V3-signatur. V3-signaturen finns i följande produkter:
Microsoft 365 version 2102 (version 16.0.13801.20266) och senare versioner av den aktuella kanalen
Volymlicensierade versioner av Office 2019 version 1808 (version 10372.20060) och senare versioner
Återförsäljarversioner av Office 2016 Klicka-och-kör-utgåvor och Office 2019 version 2102 (version 16.0.13801.20266) och senare versioner
Microsoft Installer-baserade (.msi) versioner av Office 2016 som har följande uppdateringar eller senare versioner av uppdateringar:
- 1 december 2020, uppdatering för Office 2016 (KB4486747)
- Beskrivning av säkerhetsuppdateringen för Excel 2016: 8 december 2020 (KB4486754)
- Beskrivning av säkerhetsuppdateringen för PowerPoint 2016: 8 december 2020 (KB4484393)
- 1 december 2020, uppdatering för Project 2016 (KB4486749)
- 1 december 2020, uppdatering för Publisher 2016 (KB4484334)
- 1 december 2020, uppdatering för Visio 2016 (KB4486709)
- 1 december 2020, uppdatering för Word 2016 (KB4486756)
- 2 mars 2021, uppdatering för Access 2016 (KB4493188)
- 2 mars 2021, uppdatering för Office 2016 (KB4493153)
- Beskrivning av säkerhetsuppdateringen för Office 2016: 9 mars 2021 (KB4493225)
Vi rekommenderar att organisationer använder V3-signaturen för alla makron för att eliminera risken för manipulering.
För att säkerställa bakåtkompatibilitet fortsätter VBA-filer med befintliga signaturer som standard att fungera, och filer som är signerade med V3-signaturen kan öppnas och köras i tidigare versioner av Office eller i Office-klienter som inte har uppdaterats. Vi rekommenderar dock att administratörer uppgraderar de befintliga VBA-signaturerna till V3-signaturen så snart som möjligt efter att de har uppgraderat Office till de listade versionerna. När administratörerna har kontrollerat att organisationen inte har någon kompatibilitetsförlust kan de inaktivera de gamla VBA-signaturerna genom att aktivera principinställningen Endast betrodda VBA-makron som använder V3-signaturer . Mer information om den här principinställningen finns i avsnittet "Aktivera principinställning: Lita bara på VBA-makron som använder V3-signaturer".
Uppgradera signerade VBA-filer till V3-signaturen
Administratörer kan använda följande avsnitt för att uppgradera befintliga VBA-signaturfiler till V3-signaturen.
Använda VBA-redigeraren för att signera om VBA-filer
Om du har privata certifikat använder du VBA-redigeraren (Visual Basic for Applications) som finns i Office-programmet för att omsignera VBA-filerna.
Om du vill signera om en VBA-fil trycker du på Alt+F11 inifrån filen för att öppna VBA-redigeraren.
Om du vill ersätta en befintlig signatur med V3-signaturen väljer duDigital signatur för Verktyg>. Dialogrutan Digital signatur öppnas.
Obs
Om du vill signera ett VBA-projekt måste den privata nyckeln vara korrekt installerad. Mer information finns i Signera ditt makroprojekt digitalt.
Välj Välj för att välja den privata certifikatnyckel som ska användas för att signera VBA-projektet och välj sedan OK.
Spara filen igen för att generera de nya signaturerna. De nya digitala signaturerna ersätter de tidigare signaturerna.
Använd SignTool för att omsignera VBA-filer
SignTool i Windows 10 SDK kan hjälpa dig att omsignera VBA-filerna via en kommandorad. Om du vill gruppera omsigneringsarbetet mot inventarielistan som identifieras i avsnittet "Skapa en inventering av signerade VBA-filer" kan du integrera SignTool i dina egna administrationsverktyg.
Obs
För närvarande stöder SignTool inte Microsoft Access.
Följ dessa steg om du vill signera om VBA-filer med hjälp av SignTool:
- Ladda ned och installera Windows 10 SDK.
- Ladda ned Officesips.exe från Microsoft Office Subject Interface Packages for Digitally Signing VBA Projects.
- Om du vill signera filer och verifiera signaturerna i filer registrerar du Msosip.dll och Msosipx.dll och kör sedan Offsign.bat. De detaljerade stegen finns i Readme.txt-filen i installationsmappen för Officesips.exe.
Obs
Använd x86-versionen av SignTool i mappen "C:\Program Files (x86)\Windows Kits\10\bin\10.0.18362.0\x86" när du kör Offsign.bat.
Aktivera principinställningen: "Lita bara på VBA-makron som använder V3-signaturer"
När du har slutfört uppgraderingen till V3-signaturerna rekommenderar vi att du aktiverar principinställningen Endast betrodda VBA-makron som använder V3-signaturer , så att endast V3-signatursignerade filer är betrodda.
Den här principinställningen är tillgänglig i Grupprincip eller i molnprinciptjänsten för Office. Den finns i Användarkonfiguration\Principer\Administrativa mallar\Microsoft Office 2016\Säkerhetsinställningar\Säkerhetscenter. Om den här inställningen är aktiverad betraktas endast V3-signaturen som giltig när Office validerar den digitala signaturen i filer. Signaturer i tidigare format i VBA-filer ignoreras.