← back
CVE-2015-1641highunder attackCWE-787

CVE-2015-1641

95Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA, has a public proof of concept and 3 threat group(s) use it.

ssvc Actcvss 7.8epss 93%
from disclosure to weapon196 days
Published on NVDApr 14
1st PoC+196d
CISA KEV+2395d
exploitation probability
93%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
3 group(s)1 public exploit(s)
Who exploits it3

Groups known to exploit this vulnerability (MITRE ATT&CK attribution).

Action required by CISAfederal deadline: 2022-05-03

Apply updates per vendor instructions.

Summary

Falha de corrupção de memória no parser de RTF do Microsoft Word e componentes relacionados do Office, explorável ao abrir um documento RTF malicioso. Está no catálogo KEV da CISA com exploração confirmada e o EPSS de 0,97 indica altíssima probabilidade de exploração ativa — apesar do vetor CVSS marcar Local (AV:L), a entrega é remota via e-mail ou download, e o "local" reflete apenas que o processamento ocorre na máquina da vítima.

Technical detail

A vulnerabilidade está no código de parsing de RTF do Word (e dos componentes que reaproveitam esse parser: Office Compatibility Pack, Word Viewer, Word Automation Services no SharePoint e Office Web Apps Server). O CISA KEV classifica a causa como CWE-399 (erro de gerenciamento de recursos) e a Microsoft descreve como falha em como o Office processa arquivos na memória — um documento RTF criado com estruturas fora do esperado leva a corrupção de memória durante o parsing.

O atacante controla o conteúdo do arquivo RTF entregue à vítima. Não há indicação nas fontes de que seja necessária configuração não padrão do Office; o gatilho é simplesmente abrir o arquivo malicioso com uma versão vulnerável instalada.

O boletim MS15-033 trata essa e outras falhas relacionadas na mesma atualização (incluindo uma vulnerabilidade de sanitização de entrada no SharePoint), mas a CVE-2015-1641 especificamente é a "Microsoft Office Memory Corruption Vulnerability" ligada ao RTF.

How it’s exploited

O vetor é um documento RTF malicioso entregue por e-mail (anexo) ou hospedado para download — não exige autenticação nem acesso prévio à rede da vítima, apenas que ela abra o arquivo (UI:R no vetor CVSS). Ao ser processado pelo Word ou por qualquer componente que reutilize o parser RTF (Word Viewer, Compatibility Pack, Word Automation Services em SharePoint, Office Web Apps Server), a corrupção de memória permite execução de código arbitrário no contexto do usuário atual — ou seja, o impacto é limitado pelos privilégios da conta que abriu o arquivo.

A CISA confirma exploração ativa (KEV, adicionada em 2021-11-03) e o EPSS de 0,97 reforça isso, mas as fontes consultadas não trazem detalhes de campanhas específicas, atribuição ou uso em ransomware — o próprio KEV marca "Known To Be Used in Ransomware Campaigns: Unknown".

Existem PoCs públicos, o que reduz a barreira técnica para reprodução, mas nenhuma das fontes lidas descreve a técnica de heap grooming ou o campo RTF específico abusado.

Versions

Affected
Microsoft Word 2007 Service Pack 3; Microsoft Office 2010 Service Pack 2 e Word 2010 Service Pack 2; Word 2013 Service Pack 1 e Word 2013 RT Service Pack 1; Word for Mac 2011; Microsoft Office Compatibility Pack Service Pack 3; Word Automation Services no Microsoft SharePoint Server 2010 SP2 e 2013 SP1; Microsoft Office Web Apps Server 2010 SP2 e 2013 SP1; também citado Microsoft Word Viewer.
Fixed in
Corrigido pelo boletim MS15-033 (abril/2015) através dos updates KB2965284 (Word 2007 SP3), KB2965236/KB2956138 (Office 2010 SP2), KB2553428/KB2956139 (Word 2010 SP2), KB2965224/KB2956163 (Word 2013 SP1 e Word 2013 RT SP1), KB2965289 (Word Viewer), KB2965210 (Office Compatibility Pack SP3), KB3051737 (Office/Word for Mac 2011), KB2553164 (Word Automation Services, SharePoint 2010 SP2), KB2965215 (Word Automation Services, SharePoint 2013 SP1), KB2965238 (Office Web Apps Server 2010 SP2) e KB2965306 (Office Web Apps Server 2013 SP1).

How to protect

Aplicar as atualizações do boletim MS15-033 (KB3048019 e os KBs específicos por produto: 2965284 para Word 2007 SP3, 2965236/2956138 para Office 2010 SP2, 2553428/2956139 para Word 2010 SP2, 2965224/2956163 para Word 2013 SP1 e 2013 RT SP1, 2965289 para Word Viewer, 2965210 para Office Compatibility Pack SP3, 3051737 para Office/Word for Mac 2011, 2553164 para Word Automation Services no SharePoint 2010 SP2, 2965215 para SharePoint 2013 SP1, 2965238 para Office Web Apps Server 2010 SP2 e 2965306 para Office Web Apps Server 2013 SP1). Office Web Apps Server não recebe a correção via Windows Update automático — precisa de aplicação manual conforme instruções da Microsoft.

Como o suporte para todas as versões listadas já se encerrou há anos, sistemas hoje expostos a essa CVE provavelmente rodam software fora de ciclo de vida — nesse caso a mitigação real é migrar para uma versão suportada, não apenas aplicar o patch de 2015. Como paliativo temporário, bloquear ou colocar em quarentena anexos RTF em gateways de e-mail reduz a superfície, mas não elimina o risco se o usuário salvar e abrir o arquivo por outro canal.

Não funciona como mitigação: visualizar o documento em "modo protegido" sem desabilitar a execução, pois a falha está no próprio parsing e pode ser acionada antes de qualquer decisão explícita do usuário sobre edição.

How to detect

As fontes consultadas não trazem assinatura, hash ou padrão de tráfego específico associado à exploração dessa CVE. Como indicador genérico, monitorar recebimento e abertura de anexos .rtf de origem externa, e crashes ou comportamento anômalo do WINWORD.EXE (ou dos serviços de Word Automation Services/Office Web Apps) imediatamente após a abertura de um arquivo RTF, é o sinal mais próximo disponível — mas não há confirmação de assinatura de detecção publicada nas fontes lidas.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Microsoft Word 2007 SP3, Office 2010 SP2, Word 2010 SP2, Word 2013 SP1, Word 2013 RT SP1, Word for Mac 2011, Office Compatibility Pack SP3, Word Automation Services on SharePoint Server 2010 SP2 and 2013 SP1, and Office Web Apps Server 2010 SP2 and 2013 SP1 allow remote attackers to execute arbitrary code via a crafted RTF document, aka "Microsoft Office Memory Corruption Vulnerability."
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.