CVE-2009-0563
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Estouro de buffer baseado em pilha no parser de documentos do Microsoft Word, explorado ao abrir um arquivo .doc malicioso contendo uma tag com campo de tamanho (length) inválido. A falha permite execução de código arbitrário com os privilégios do usuário que abriu o documento e está no catálogo KEV da CISA, indicando exploração confirmada em campo — mas apenas via engenharia social (usuário precisa abrir o arquivo), não é wormable nem explorável remotamente sem interação.
Technical detail
O parser do Word lê, dentro da estrutura binária do documento, um campo de comprimento associado a uma tag e confia nesse valor para copiar os dados subsequentes para um buffer alocado na pilha. Quando o valor do campo é maior do que o buffer suporta, ocorre sobrescrita de memória adjacente na stack — classificação CWE-119 (violação de limites de buffer), na prática um estouro clássico de pilha (CWE-121). O atacante controla tanto o conteúdo copiado quanto, indiretamente, o deslocamento de escrita, o que viabiliza sobrescrever endereços de retorno ou ponteiros na pilha e redirecionar o fluxo de execução.
A Zero Day Initiative (ZDI-09-035 / ZDI-CAN-365) atribui a descoberta a 'ling & wushi do team509' e registra que a vulnerabilidade foi reportada ao fornecedor em 08/07/2008, com divulgação coordenada só em 10/06/2009 — quase 11 meses de janela entre o report e o patch, típico de vulnerabilidades usadas em campanhas direcionadas antes da correção pública.
O boletim MS09-027 da Microsoft trata duas vulnerabilidades distintas no Word sob o mesmo update; CVE-2009-0563 corresponde à falha classificada como 'Important' para a maioria dos produtos listados (a exceção, Word 2000 SP3, tem severidade agregada 'Critical' no boletim, associada à outra vulnerabilidade coberta pelo mesmo update). A correção consistiu em modificar a forma como o Word abre e interpreta os campos do arquivo, validando o length antes de usá-lo para cópia.
How it’s exploited
Vetor é local/UI-required: o atacante entrega um documento Word malicioso por e-mail, download ou compartilhamento de arquivo, e depende inteiramente da vítima abrir o arquivo no Word (ou em componentes que compartilham o mesmo parser: Word Viewer, Compatibility Pack, versões Mac, Open XML File Format Converter). Não há vetor de rede direto — daí o vetor CVSS AV:L, apesar de a entrega ser 'remota' no sentido de phishing/engenharia social. Não é necessária configuração não padrão nem privilégio elevado: o exploit roda com os direitos do usuário logado.
A exploração bem-sucedida resulta em execução de código arbitrário no contexto do usuário — controle completo da aplicação Word e, a partir daí, da sessão do usuário, sujeito a mitigações do sistema operacional da época (DEP/ASLR variavam por versão do Office e do Windows). O longo intervalo entre o report privado (jul/2008) e o patch público (jun/2009) é consistente com uso em ataques direcionados antes da correção — padrão comum em falhas descobertas por pesquisadores chineses e reportadas via ZDI naquele período.
A inclusão no catálogo KEV da CISA em 08/06/2022, treze anos após a publicação, confirma evidência de exploração ativa histórica (a nota da CISA não especifica se ligada a ransomware), mas não há detalhamento público de campanha específica nas fontes consultadas.
Versions
How to protect
Aplicar o update de segurança do MS09-027 correspondente à instalação: KB969602 (Word 2002 SP3), KB969603 (Word 2003 SP3), KB969604 (Word 2007 SP1/SP2), KB969661 (Office 2004 para Mac), KB971822 (Office 2008 para Mac), KB971824 (Open XML File Format Converter para Mac), KB969614 (Word Viewer 2003 SP3 e Word Viewer), KB969613 (Compatibility Pack SP1/SP2). Word 2000 SP3 recebe KB969600, mas a severidade 'Critical' associada a esse produto no boletim está ligada à segunda vulnerabilidade coberta pelo mesmo update, não necessariamente a esta CVE.
Como o boletim é de 2009, o caminho real de remediação hoje é garantir que qualquer instalação legada dessas versões do Office esteja completamente atualizada (patches acumulados subsequentes já incorporam essa correção) ou, preferencialmente, migrada para versões suportadas do Office — as listadas estão todas fora do ciclo de suporte da Microsoft. Não há paliativo de configuração documentado pela Microsoft para esta falha específica (ex.: não existe flag de registro que desative o parser vulnerável sem quebrar a abertura de documentos legítimos).
Controles compensatórios genéricos ajudam a reduzir risco quando o patch não pode ser aplicado: bloquear anexos .doc de remetentes não confiáveis no gateway de e-mail, forçar abertura em modo Protected View/sandbox, e usar soluções de conversão/visualização que não dependam do parser binário vulnerável. Nenhum desses substitui o patch — são redução de superfície, não correção da causa raiz.
How to detect
Não há assinatura ou indicador de comprometimento público e confiável associado especificamente a esta CVE nas fontes consultadas — trata-se de uma falha de parsing binário de 2009, sem IOC de rede (a entrega é por arquivo, não por protocolo). Na ausência de amostra ou regra documentada, a detecção prática se apoia em heurísticas genéricas para documentos Word malformados: mecanismos de AV/EDR que sinalizam arquivos .doc com estruturas de tag fora do padrão, exploit-mitigation (EMET/DEP na época) registrando falhas de execução no processo winword.exe, e logs de e-mail/gateway mostrando anexos .doc bloqueados por heurística de exploit — nenhum desses é específico ao CVE-2009-0563.