← back
CVE-2009-0563highunder attackCWE-787

CVE-2009-0563

63Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 63%
from disclosure to weapon
Published on NVDJun 10
CISA KEV+4746d
exploitation probability
63%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-06-22

Apply updates per vendor instructions.

Summary

Estouro de buffer baseado em pilha no parser de documentos do Microsoft Word, explorado ao abrir um arquivo .doc malicioso contendo uma tag com campo de tamanho (length) inválido. A falha permite execução de código arbitrário com os privilégios do usuário que abriu o documento e está no catálogo KEV da CISA, indicando exploração confirmada em campo — mas apenas via engenharia social (usuário precisa abrir o arquivo), não é wormable nem explorável remotamente sem interação.

Technical detail

O parser do Word lê, dentro da estrutura binária do documento, um campo de comprimento associado a uma tag e confia nesse valor para copiar os dados subsequentes para um buffer alocado na pilha. Quando o valor do campo é maior do que o buffer suporta, ocorre sobrescrita de memória adjacente na stack — classificação CWE-119 (violação de limites de buffer), na prática um estouro clássico de pilha (CWE-121). O atacante controla tanto o conteúdo copiado quanto, indiretamente, o deslocamento de escrita, o que viabiliza sobrescrever endereços de retorno ou ponteiros na pilha e redirecionar o fluxo de execução.

A Zero Day Initiative (ZDI-09-035 / ZDI-CAN-365) atribui a descoberta a 'ling & wushi do team509' e registra que a vulnerabilidade foi reportada ao fornecedor em 08/07/2008, com divulgação coordenada só em 10/06/2009 — quase 11 meses de janela entre o report e o patch, típico de vulnerabilidades usadas em campanhas direcionadas antes da correção pública.

O boletim MS09-027 da Microsoft trata duas vulnerabilidades distintas no Word sob o mesmo update; CVE-2009-0563 corresponde à falha classificada como 'Important' para a maioria dos produtos listados (a exceção, Word 2000 SP3, tem severidade agregada 'Critical' no boletim, associada à outra vulnerabilidade coberta pelo mesmo update). A correção consistiu em modificar a forma como o Word abre e interpreta os campos do arquivo, validando o length antes de usá-lo para cópia.

How it’s exploited

Vetor é local/UI-required: o atacante entrega um documento Word malicioso por e-mail, download ou compartilhamento de arquivo, e depende inteiramente da vítima abrir o arquivo no Word (ou em componentes que compartilham o mesmo parser: Word Viewer, Compatibility Pack, versões Mac, Open XML File Format Converter). Não há vetor de rede direto — daí o vetor CVSS AV:L, apesar de a entrega ser 'remota' no sentido de phishing/engenharia social. Não é necessária configuração não padrão nem privilégio elevado: o exploit roda com os direitos do usuário logado.

A exploração bem-sucedida resulta em execução de código arbitrário no contexto do usuário — controle completo da aplicação Word e, a partir daí, da sessão do usuário, sujeito a mitigações do sistema operacional da época (DEP/ASLR variavam por versão do Office e do Windows). O longo intervalo entre o report privado (jul/2008) e o patch público (jun/2009) é consistente com uso em ataques direcionados antes da correção — padrão comum em falhas descobertas por pesquisadores chineses e reportadas via ZDI naquele período.

A inclusão no catálogo KEV da CISA em 08/06/2022, treze anos após a publicação, confirma evidência de exploração ativa histórica (a nota da CISA não especifica se ligada a ransomware), mas não há detalhamento público de campanha específica nas fontes consultadas.

Versions

Affected
Microsoft Office Word 2002 Service Pack 3; Word 2003 Service Pack 3; Word 2007 Service Pack 1 e Service Pack 2; Microsoft Office 2004 para Mac; Microsoft Office 2008 para Mac; Open XML File Format Converter para Mac; Microsoft Office Word Viewer 2003 Service Pack 3; Microsoft Office Word Viewer; Microsoft Office Compatibility Pack for Word, Excel, and PowerPoint 2007 File Formats Service Pack 1 e Service Pack 2 (conforme descrição oficial da CVE e boletim MS09-027).
Fixed in
KB969602 (Word 2002 SP3), KB969603 (Word 2003 SP3), KB969604 (Word 2007 SP1/SP2), KB969661 (Office 2004 para Mac), KB971822 (Office 2008 para Mac), KB971824 (Open XML File Format Converter para Mac), KB969614 (Word Viewer 2003 SP3 e Word Viewer), KB969613 (Compatibility Pack SP1/SP2) — todos distribuídos via MS09-027, publicado em 09/06/2009.

How to protect

Aplicar o update de segurança do MS09-027 correspondente à instalação: KB969602 (Word 2002 SP3), KB969603 (Word 2003 SP3), KB969604 (Word 2007 SP1/SP2), KB969661 (Office 2004 para Mac), KB971822 (Office 2008 para Mac), KB971824 (Open XML File Format Converter para Mac), KB969614 (Word Viewer 2003 SP3 e Word Viewer), KB969613 (Compatibility Pack SP1/SP2). Word 2000 SP3 recebe KB969600, mas a severidade 'Critical' associada a esse produto no boletim está ligada à segunda vulnerabilidade coberta pelo mesmo update, não necessariamente a esta CVE.

Como o boletim é de 2009, o caminho real de remediação hoje é garantir que qualquer instalação legada dessas versões do Office esteja completamente atualizada (patches acumulados subsequentes já incorporam essa correção) ou, preferencialmente, migrada para versões suportadas do Office — as listadas estão todas fora do ciclo de suporte da Microsoft. Não há paliativo de configuração documentado pela Microsoft para esta falha específica (ex.: não existe flag de registro que desative o parser vulnerável sem quebrar a abertura de documentos legítimos).

Controles compensatórios genéricos ajudam a reduzir risco quando o patch não pode ser aplicado: bloquear anexos .doc de remetentes não confiáveis no gateway de e-mail, forçar abertura em modo Protected View/sandbox, e usar soluções de conversão/visualização que não dependam do parser binário vulnerável. Nenhum desses substitui o patch — são redução de superfície, não correção da causa raiz.

How to detect

Não há assinatura ou indicador de comprometimento público e confiável associado especificamente a esta CVE nas fontes consultadas — trata-se de uma falha de parsing binário de 2009, sem IOC de rede (a entrega é por arquivo, não por protocolo). Na ausência de amostra ou regra documentada, a detecção prática se apoia em heurísticas genéricas para documentos Word malformados: mecanismos de AV/EDR que sinalizam arquivos .doc com estruturas de tag fora do padrão, exploit-mitigation (EMET/DEP na época) registrando falhas de execução no processo winword.exe, e logs de e-mail/gateway mostrando anexos .doc bloqueados por heurística de exploit — nenhum desses é específico ao CVE-2009-0563.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Stack-based buffer overflow in Microsoft Office Word 2002 SP3, 2003 SP3, and 2007 SP1 and SP2; Microsoft Office for Mac 2004 and 2008; Open XML File Format Converter for Mac; Microsoft Office Word Viewer 2003 SP3; Microsoft Office Word Viewer; and Microsoft Office Compatibility Pack for Word, Excel, and PowerPoint 2007 File Formats SP1 and SP2 allows remote attackers to execute arbitrary code via a Word document with a crafted tag containing an invalid length field, aka "Word Buffer Overflow Vulnerability."
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a