← volver
CVE-2009-0557highbajo ataqueCWE-94

CVE-2009-0557

63Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.8epss 59%
de la publicación al arma
Publicada en NVD10 jun
CISA KEV+4746d
probabilidad de explotación
59%top 1% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-06-22

Apply updates per vendor instructions.

Resumen

Falha de corrupção de memória no parser de arquivos binários do Excel (formato .xls/BIFF), corrigida pelo boletim MS09-021 (junho de 2009). Um arquivo Excel malicioso com um 'record object' malformado permite execução de código arbitrário no contexto do usuário que o abre. A CISA incluiu a CVE no catálogo KEV em 2022, confirmando exploração ativa, apesar de ser uma falha antiga — o que importa hoje é qualquer ambiente legado que ainda rode as versões não corrigidas do Office.

Detalle técnico

O Excel processa arquivos no formato binário BIFF (Binary Interchange File Format), composto por uma sequência de 'records' — estruturas de tamanho e tipo variável que descrevem células, fórmulas, formatação, objetos incorporados etc. A vulnerabilidade está na forma como o parser valida um desses record objects: um registro malformado (com campos de tamanho ou offset inconsistentes) provoca corrupção de memória durante a leitura, permitindo que dados controlados pelo atacante sobrescrevam estruturas internas e desviem o fluxo de execução.

O Microsoft Security Bulletin MS09-021 trata isso como parte de um conjunto de 'vulnerabilidades privadamente reportadas' relacionadas a parsing de arquivos Excel, sem detalhar publicamente o offset ou tipo exato do record afetado — o texto oficial fala genericamente em 'malformed record object'. A correção consistiu em modificar a validação desses registros durante o parsing.

O CVSS 3.1 atribuído (AV:L) reflete que, apesar de o atacante ser remoto (ele distribui o arquivo por e-mail, download ou compartilhamento), a exploração em si ocorre localmente na máquina da vítima, no processo do Excel, e depende de interação do usuário (UI:R) — ele precisa abrir o arquivo. Não há vetor de rede direto contra um serviço exposto, exceto quando o Excel Services do SharePoint Server 2007 processa o arquivo automaticamente no servidor.

Cómo se explota

O vetor primário é engenharia social: o atacante entrega um arquivo .xls forjado (por e-mail, site de download, compartilhamento de rede) e depende de a vítima abri-lo no Excel vulnerável. Não há necessidade de autenticação prévia no sistema-alvo além do próprio ato de abrir o arquivo — mas essa interação do usuário é o pré-requisito central, e sem ela não há exploração.

Um cenário adicional e menos dependente de interação humana existe em ambientes com Microsoft Office SharePoint Server 2007 com Excel Services habilitado (configuração padrão nas edições Enterprise e For Internet Sites): nesse caso, o servidor pode processar o arquivo malicioso ao renderizá-lo via navegador, ampliando a superfície para cenários onde o usuário apenas visualiza uma planilha hospedada, sem necessariamente 'baixar e abrir' localmente.

A CISA classificou a CVE como exploração confirmada in-the-wild ao incluí-la no catálogo KEV (adicionada em 08/06/2022, com prazo de correção definido para 22/06/2022 sob a BOD 22-01). As fontes disponíveis não detalham a campanha específica nem o momento da exploração original (2009 ou posterior); o registro no KEV serve como confirmação histórica de uso ofensivo, não como evidência de campanha ativa recente.

Versiones

Afectadas
Microsoft Office Excel 2000 SP3; Excel 2002 (Office XP) SP3; Excel 2003 SP3; Excel 2007 SP1 e SP2 (2007 Microsoft Office System); Office 2004 e 2008 para Mac; Open XML File Format Converter for Mac; Microsoft Office Excel Viewer 2003 SP3; Microsoft Office Excel Viewer; Microsoft Office Compatibility Pack for Word, Excel, and PowerPoint 2007 File Formats SP1 e SP2; Microsoft Office SharePoint Server 2007 SP1 e SP2 (32 e 64 bits) quando Excel Services está instalado.
Corregidas en
Corrigido pelos pacotes do boletim MS09-021 (KB969462 como bulletin guarda-chuva): KB969683 (Excel 2000 SP3), KB969680 (Excel 2002 SP3), KB969681 (Excel 2003 SP3), KB969682 (Excel 2007 SP1/SP2, requer também KB969679), KB969661 (Office 2004 Mac), KB971822 (Office 2008 Mac), KB971824 (Open XML File Format Converter Mac), KB969685 (Excel Viewer 2003 SP3), KB969686 (Excel Viewer), KB969679 (Compatibility Pack SP1/SP2), KB969737 (SharePoint Server 2007 SP1/SP2, 32 e 64 bits).

Cómo protegerse

A correção definitiva é aplicar o pacote de atualização correspondente do MS09-021, específico por produto: KB969683 (Excel 2000 SP3), KB969680 (Excel 2002/Office XP SP3), KB969681 (Excel 2003 SP3), KB969682 (Excel 2007 SP1 e SP2 — este exige adicionalmente a atualização do Compatibility Pack, KB969679, para cobertura completa), KB969661 (Office 2004 para Mac), KB971822 (Office 2008 para Mac), KB971824 (Open XML File Format Converter para Mac), KB969685 (Excel Viewer 2003 SP3), KB969686 (Excel Viewer) e KB969737 (para SharePoint Server 2007 com Excel Services habilitado, 32 e 64 bits).

Não há paliativo de configuração documentado nas fontes disponíveis (ex.: desabilitar um recurso específico do Excel) — a Microsoft recomenda aplicação imediata do patch como única ação. Como controle compensatório genérico, bloquear o recebimento/abertura de anexos .xls de origem não confiável (via gateway de e-mail ou política de execução) reduz a superfície de exposição, mas não elimina o risco em cenários de compartilhamento interno de planilhas ou uso do Excel Services.

Dado que os produtos afetados estão fora do ciclo de suporte há muitos anos, a mitigação real e mais eficaz em 2024+ é a migração para versões atuais do Office, já que patches para essas versões antigas não estão mais disponíveis via canais padrão de atualização.

Cómo detectar

As fontes disponíveis não descrevem assinatura de rede, hash de arquivo ou padrão de log específico para detectar tentativas de exploração dessa CVE — a Microsoft não divulgou detalhes do record object malformado além do nome genérico 'Object Record Corruption Vulnerability'. Na prática, detecção exigiria inspeção estrutural do arquivo binário BIFF (validação de tamanhos e offsets de records) ou monitoramento de comportamento anômalo do processo EXCEL.EXE (crash seguido de execução de processo filho inesperado) ao abrir arquivos .xls de origem externa. Não há indicador confiável documentado publicamente para esta CVE específica.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Excel in Microsoft Office 2000 SP3, Office XP SP3, Office 2003 SP3, and Office 2004 and 2008 for Mac; Excel in 2007 Microsoft Office System SP1 and SP2; Open XML File Format Converter for Mac; Microsoft Office Excel Viewer 2003 SP3; Microsoft Office Excel Viewer; and Microsoft Office Compatibility Pack for Word, Excel, and PowerPoint 2007 File Formats SP1 and SP2 allow remote attackers to execute arbitrary code via a crafted Excel file with a malformed record object, aka "Object Record Corruption Vulnerability."
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a