← back
CVE-2007-0671highunder attack

CVE-2007-0671

63Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.8epss 42%
from disclosure to weapon
Published on NVDFeb 3
CISA KEV+6765d
exploitation probability
42%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2025-09-02

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de corrupção de memória no parser de arquivos .xls do Microsoft Excel (2000, XP, 2003 e 2004 para Mac) que permite execução remota de código quando a vítima abre uma planilha maliciosa. Foi explorada como zero-day em ataques direcionados antes da correção — está no catálogo KEV da CISA por exploração confirmada, o que justifica o CVSS alto mesmo exigindo interação do usuário.

Technical detail

A vulnerabilidade está no código do Excel que interpreta registros do formato binário .xls (BIFF). Segundo a Microsoft (boletim MS07-015), o problema ocorre ao processar 'placeholder data' dentro de um registro malformado: o parser acessa memória fora da região destinada a esse dado, resultando em corrupção de memória (CWE-787/CWE-119, escrita ou leitura fora dos limites). O boletim oficial chama a falha de 'Excel Malformed Record Vulnerability'.

O atacante controla o conteúdo de um registro específico dentro do arquivo .xls — a estrutura binária legada do Excel (pré-XML/OOXML), que não tem validação robusta de tamanhos e offsets. Ao fabricar esse registro com valores fora do esperado, o parser lê ou grava em endereços de memória não previstos, o que pode ser aproveitado para desviar o fluxo de execução e rodar código arbitrário com os privilégios do usuário que abriu o arquivo.

O mesmo boletim corrige uma segunda falha não relacionada (CVE-2006-3877, no PowerPoint) — são vulnerabilidades distintas empacotadas na mesma atualização cumulativa do Office.

How it’s exploited

O vetor é um arquivo Excel malicioso entregue por e-mail ou hospedado em site, exigindo que a vítima o abra (UI:R no vetor CVSS) — não há exploração sem ação do usuário, então phishing ou engenharia social é pré-requisito. Não é necessária autenticação nem configuração não padrão além de ter uma versão vulnerável do Excel instalada.

A exploração ativa foi documentada como zero-day targeted attack antes do patch, identificada por assinaturas como 'Exploit-MSExcel.h'. Isso indica campanhas dirigidas (não massificadas) usando o arquivo malformado para comprometer alvos específicos — padrão comum de zero-days de Office da época, usados em espionagem/intrusões pontuais mais que em spam em massa.

O resultado de exploração bem-sucedida é execução de código arbitrário no contexto do usuário logado; a Microsoft nota que usuários com direitos administrativos sofrem impacto total (controle completo do sistema), enquanto contas com privilégios reduzidos limitam o dano.

Versions

Affected
Microsoft Office 2000 (Excel 2000) Service Pack 3; Microsoft Office XP (Excel 2002) Service Pack 3; Microsoft Office 2003 (Excel 2003, incluindo Excel 2003 Viewer) Service Pack 2; Microsoft Office 2004 para Mac. Segundo a Microsoft, o 2007 Microsoft Office System, Office 2003 SP2 com PowerPoint 2003 Viewer, e as Works Suites 2004/2005/2006 não são afetados.
Fixed in
Corrigido pelas atualizações do boletim MS07-015: KB929062 (Office 2000 SP3 / Project 2000 SR1), KB929063 (Office XP SP3 / Project 2002 SP1 / Visio 2002 SP2), KB929064 (Office 2003 SP2) e KB932185 (Office 2004 para Mac). Este boletim substitui a atualização anterior MS06-062.

How to protect

Aplicar a atualização do boletim MS07-015 (KB929062 para Office 2000, KB929063 para Office XP, KB929064 para Office 2003, KB932185 para Office 2004 para Mac). O Office 2007 (2007 Microsoft Office System) não é afetado.

Se o patch não puder ser aplicado imediatamente, a Microsoft e o CERT/CC recomendam controles compensatórios: não abrir documentos Excel/Office não solicitados ou de origem desconhecida, especialmente anexos de e-mail ou arquivos hospedados na web; não confiar em filtragem por extensão de arquivo, pois o Windows abre o documento pelo cabeçalho do arquivo independentemente da extensão; desabilitar a abertura automática de documentos do Office pelo navegador (relevante para Office 97/2000, via a Office Document Open Confirmation Tool). Rodar com conta de usuário sem privilégios administrativos reduz o impacto, mas não impede a execução do código — é mitigação de dano, não de exploração.

Não há indicação de que apenas restringir macros ou converter para OOXML resolva, pois a falha está no parsing do formato binário legado, não em macros.

How to detect

Não há assinatura de rede confiável, pois o vetor é um arquivo local aberto pelo usuário — o tráfego pode ser e-mail com anexo ou download HTTP comum, sem padrão de rede distintivo. No nível de endpoint/AV, o ataque original foi identificado por fornecedores de antivírus sob a assinatura genérica 'Exploit-MSExcel.h' em arquivos .xls malformados; soluções de detecção de e-mail/anexos que sinalizam estruturas de registro BIFF anômalas ou arquivos .xls com campos de tamanho inconsistentes podem indicar tentativa de exploração. Não há IOC público específico (hash, string) divulgado nas fontes disponíveis.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Unspecified vulnerability in Microsoft Excel 2000, XP, 2003, and 2004 for Mac, and possibly other Office products, allows remote user-assisted attackers to execute arbitrary code via unknown attack vectors, as demonstrated by Exploit-MSExcel.h in targeted zero-day attacks.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a