← volver
CVE-2007-0671highbajo ataque

CVE-2007-0671

63Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.8epss 42%
de la publicación al arma
Publicada en NVD3 feb
CISA KEV+6765d
probabilidad de explotación
42%top 1% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2025-09-02

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de corrupção de memória no parser de arquivos .xls do Microsoft Excel (2000, XP, 2003 e 2004 para Mac) que permite execução remota de código quando a vítima abre uma planilha maliciosa. Foi explorada como zero-day em ataques direcionados antes da correção — está no catálogo KEV da CISA por exploração confirmada, o que justifica o CVSS alto mesmo exigindo interação do usuário.

Detalle técnico

A vulnerabilidade está no código do Excel que interpreta registros do formato binário .xls (BIFF). Segundo a Microsoft (boletim MS07-015), o problema ocorre ao processar 'placeholder data' dentro de um registro malformado: o parser acessa memória fora da região destinada a esse dado, resultando em corrupção de memória (CWE-787/CWE-119, escrita ou leitura fora dos limites). O boletim oficial chama a falha de 'Excel Malformed Record Vulnerability'.

O atacante controla o conteúdo de um registro específico dentro do arquivo .xls — a estrutura binária legada do Excel (pré-XML/OOXML), que não tem validação robusta de tamanhos e offsets. Ao fabricar esse registro com valores fora do esperado, o parser lê ou grava em endereços de memória não previstos, o que pode ser aproveitado para desviar o fluxo de execução e rodar código arbitrário com os privilégios do usuário que abriu o arquivo.

O mesmo boletim corrige uma segunda falha não relacionada (CVE-2006-3877, no PowerPoint) — são vulnerabilidades distintas empacotadas na mesma atualização cumulativa do Office.

Cómo se explota

O vetor é um arquivo Excel malicioso entregue por e-mail ou hospedado em site, exigindo que a vítima o abra (UI:R no vetor CVSS) — não há exploração sem ação do usuário, então phishing ou engenharia social é pré-requisito. Não é necessária autenticação nem configuração não padrão além de ter uma versão vulnerável do Excel instalada.

A exploração ativa foi documentada como zero-day targeted attack antes do patch, identificada por assinaturas como 'Exploit-MSExcel.h'. Isso indica campanhas dirigidas (não massificadas) usando o arquivo malformado para comprometer alvos específicos — padrão comum de zero-days de Office da época, usados em espionagem/intrusões pontuais mais que em spam em massa.

O resultado de exploração bem-sucedida é execução de código arbitrário no contexto do usuário logado; a Microsoft nota que usuários com direitos administrativos sofrem impacto total (controle completo do sistema), enquanto contas com privilégios reduzidos limitam o dano.

Versiones

Afectadas
Microsoft Office 2000 (Excel 2000) Service Pack 3; Microsoft Office XP (Excel 2002) Service Pack 3; Microsoft Office 2003 (Excel 2003, incluindo Excel 2003 Viewer) Service Pack 2; Microsoft Office 2004 para Mac. Segundo a Microsoft, o 2007 Microsoft Office System, Office 2003 SP2 com PowerPoint 2003 Viewer, e as Works Suites 2004/2005/2006 não são afetados.
Corregidas en
Corrigido pelas atualizações do boletim MS07-015: KB929062 (Office 2000 SP3 / Project 2000 SR1), KB929063 (Office XP SP3 / Project 2002 SP1 / Visio 2002 SP2), KB929064 (Office 2003 SP2) e KB932185 (Office 2004 para Mac). Este boletim substitui a atualização anterior MS06-062.

Cómo protegerse

Aplicar a atualização do boletim MS07-015 (KB929062 para Office 2000, KB929063 para Office XP, KB929064 para Office 2003, KB932185 para Office 2004 para Mac). O Office 2007 (2007 Microsoft Office System) não é afetado.

Se o patch não puder ser aplicado imediatamente, a Microsoft e o CERT/CC recomendam controles compensatórios: não abrir documentos Excel/Office não solicitados ou de origem desconhecida, especialmente anexos de e-mail ou arquivos hospedados na web; não confiar em filtragem por extensão de arquivo, pois o Windows abre o documento pelo cabeçalho do arquivo independentemente da extensão; desabilitar a abertura automática de documentos do Office pelo navegador (relevante para Office 97/2000, via a Office Document Open Confirmation Tool). Rodar com conta de usuário sem privilégios administrativos reduz o impacto, mas não impede a execução do código — é mitigação de dano, não de exploração.

Não há indicação de que apenas restringir macros ou converter para OOXML resolva, pois a falha está no parsing do formato binário legado, não em macros.

Cómo detectar

Não há assinatura de rede confiável, pois o vetor é um arquivo local aberto pelo usuário — o tráfego pode ser e-mail com anexo ou download HTTP comum, sem padrão de rede distintivo. No nível de endpoint/AV, o ataque original foi identificado por fornecedores de antivírus sob a assinatura genérica 'Exploit-MSExcel.h' em arquivos .xls malformados; soluções de detecção de e-mail/anexos que sinalizam estruturas de registro BIFF anômalas ou arquivos .xls com campos de tamanho inconsistentes podem indicar tentativa de exploração. Não há IOC público específico (hash, string) divulgado nas fontes disponíveis.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Unspecified vulnerability in Microsoft Excel 2000, XP, 2003, and 2004 for Mac, and possibly other Office products, allows remote user-assisted attackers to execute arbitrary code via unknown attack vectors, as demonstrated by Exploit-MSExcel.h in targeted zero-day attacks.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a