← back
CVE-2015-2424highunder attackCWE-787

CVE-2015-2424

63Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.8epss 38%
from disclosure to weapon
Published on NVDJul 14
CISA KEV+2424d
exploitation probability
38%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-03-24

Apply updates per vendor instructions.

Summary

Corrupção de memória no parser de documentos do Microsoft Office (Word e PowerPoint) que permite execução remota de código quando a vítima abre um arquivo malicioso. Corrigida em julho de 2015 pelo boletim MS15-070, a falha só entrou no catálogo KEV da CISA em março de 2022 — quase sete anos depois —, o que indica reaproveitamento tardio do exploit em campanhas reais, não exploração no dia zero da divulgação.

Technical detail

A Microsoft classifica a falha como corrupção de memória ao processar um arquivo do Office especialmente construído; a CISA cataloga o CWE-119 (erro de manipulação de buffer/memória) para ela. O boletim MS15-070 descreve genericamente a correção como ajustes em "como o Office manipula arquivos em memória" — não há, nas fontes públicas disponíveis, detalhamento de qual estrutura interna do formato binário (OLE/records legados de PPT/DOC) dispara a corrupção, nem se é um estouro de heap, use-after-free ou leitura fora dos limites.

O atacante controla o conteúdo do documento entregue à vítima: um arquivo .doc/.ppt (ou .docx/.pptx com componentes legados) malformado é suficiente para acionar o parser vulnerável assim que o Word ou o PowerPoint tentam renderizá-lo. Não há necessidade de macros, scripts ou recursos ativos — o gatilho está no processamento estrutural do próprio formato de arquivo.

O vetor CVSS (AC:L, PR:N, UI:R) confirma que a exploração é de baixa complexidade técnica, não exige privilégios prévios nem autenticação, mas depende de interação do usuário: alguém precisa abrir o arquivo. Isso a diferencia de vulnerabilidades zero-click, mas não reduz o risco em ambientes com engenharia social por e-mail.

How it’s exploited

O vetor prático é um documento do Office (Word ou PowerPoint, incluindo a variante RT do PowerPoint 2013) entregue por e-mail, download ou compartilhamento de arquivo. A vítima precisa abrir o arquivo com uma versão vulnerável instalada; não há necessidade de habilitar macros ou qualquer configuração fora do padrão — o simples ato de abrir o arquivo malformado é o gatilho.

Sucesso na exploração resulta em execução de código arbitrário no contexto do usuário que abriu o documento. Isso significa que o impacto real depende dos privilégios da conta logada: contas com direitos administrativos sofrem impacto maior; contas restritas limitam o raio de dano, embora ainda permitam persistência, movimento lateral básico ou exfiltração dentro do que a conta acessa.

A presença no catálogo KEV da CISA confirma exploração observada em ambiente real, mas a entrada não especifica campanha, ator ou período da exploração — apenas registra a ação recomendada ("aplicar atualizações conforme instruções do fornecedor") com prazo de correção já vencido desde 24/03/2022. O campo "usado em ransomware" está marcado como desconhecido pela própria CISA, então não há vínculo confirmado com essa classe de ataque.

Versions

Affected
Microsoft PowerPoint 2007 Service Pack 3, Word 2007 Service Pack 3, PowerPoint 2010 Service Pack 2, Word 2010 Service Pack 2, PowerPoint 2013 Service Pack 1, Word 2013 Service Pack 1, PowerPoint 2013 RT Service Pack 1.
Fixed in
KB2965283 (PowerPoint 2007 SP3), KB3054996 (Word 2007 SP3), KB3054963 (PowerPoint 2010 SP2, 32 e 64 bits), KB3054973 (Word 2010 SP2, 32 e 64 bits), KB3054999 (PowerPoint 2013 SP1, 32 e 64 bits, e PowerPoint 2013 RT SP1 via Windows Update), KB3054990 (Word 2013 SP1, 32 e 64 bits), todos distribuídos pelo boletim MS15-070 / KB3072620.

How to protect

A correção oficial é o boletim MS15-070 (KB3072620), que distribui atualizações específicas por produto: KB2965283 para PowerPoint 2007 SP3, KB3054996 para Word 2007 SP3, KB3054963 para PowerPoint 2010 SP2, KB3054973 para Word 2010 SP2, KB3054999 para PowerPoint 2013 SP1 (e PowerPoint 2013 RT SP1, via Windows Update), e KB3054990 para Word 2013 SP1. Não há workaround documentado pelo fornecedor além de instalar essas atualizações.

Dado que essas versões do Office estão fora do ciclo de suporte há anos, o cenário mais provável hoje não é a aplicação isolada desse patch, mas a constatação de que a instalação nunca recebeu atualizações de segurança — o que expõe a esse e a dezenas de outros CVEs corrigidos no mesmo período. Migração para uma versão suportada do Office é o único caminho estrutural; aplicar apenas este KB isoladamente em 2024+ não resolve o problema de fundo de rodar software fora de suporte.

Controles compensatórios genéricos para essa classe de ataque (bloqueio de anexos executáveis/documentos legados na borda de e-mail, abertura de documentos externos em ambiente isolado ou visualização restrita) reduzem a superfície de exposição, mas não eliminam a vulnerabilidade — são mitigação de exposição, não correção da falha.

How to detect

As fontes disponíveis não trazem assinatura, hash de exploit ou indicador de comprometimento específico para essa CVE. Como o gatilho está no processamento estrutural de um arquivo do Office, o sinal mais genérico a observar é o processo do Word ou PowerPoint travando ou gerando um dump de memória (falha de aplicação, não fechamento normal) imediatamente após a abertura de um documento recebido externamente, seguido de processos filhos anômalos gerados pelo winword.exe ou powerpnt.exe — mas isso é indicador de exploração de corrupção de memória em geral, não específico deste CVE. Não há confiabilidade documentada nas fontes para diferenciar esta falha de outras corrigidas no mesmo boletim.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Microsoft PowerPoint 2007 SP3, Word 2007 SP3, PowerPoint 2010 SP2, Word 2010 SP2, PowerPoint 2013 SP1, Word 2013 SP1, and PowerPoint 2013 RT SP1 allow remote attackers to execute arbitrary code or cause a denial of service (memory corruption) via a crafted Office document, aka "Microsoft Office Memory Corruption Vulnerability."
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a