CVE-2009-0557
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply updates per vendor instructions.
Resumen
Falha de corrupção de memória no parser de arquivos binários do Excel (formato .xls/BIFF), corrigida pelo boletim MS09-021 (junho de 2009). Um arquivo Excel malicioso com um 'record object' malformado permite execução de código arbitrário no contexto do usuário que o abre. A CISA incluiu a CVE no catálogo KEV em 2022, confirmando exploração ativa, apesar de ser uma falha antiga — o que importa hoje é qualquer ambiente legado que ainda rode as versões não corrigidas do Office.
Detalle técnico
O Excel processa arquivos no formato binário BIFF (Binary Interchange File Format), composto por uma sequência de 'records' — estruturas de tamanho e tipo variável que descrevem células, fórmulas, formatação, objetos incorporados etc. A vulnerabilidade está na forma como o parser valida um desses record objects: um registro malformado (com campos de tamanho ou offset inconsistentes) provoca corrupção de memória durante a leitura, permitindo que dados controlados pelo atacante sobrescrevam estruturas internas e desviem o fluxo de execução.
O Microsoft Security Bulletin MS09-021 trata isso como parte de um conjunto de 'vulnerabilidades privadamente reportadas' relacionadas a parsing de arquivos Excel, sem detalhar publicamente o offset ou tipo exato do record afetado — o texto oficial fala genericamente em 'malformed record object'. A correção consistiu em modificar a validação desses registros durante o parsing.
O CVSS 3.1 atribuído (AV:L) reflete que, apesar de o atacante ser remoto (ele distribui o arquivo por e-mail, download ou compartilhamento), a exploração em si ocorre localmente na máquina da vítima, no processo do Excel, e depende de interação do usuário (UI:R) — ele precisa abrir o arquivo. Não há vetor de rede direto contra um serviço exposto, exceto quando o Excel Services do SharePoint Server 2007 processa o arquivo automaticamente no servidor.
Cómo se explota
O vetor primário é engenharia social: o atacante entrega um arquivo .xls forjado (por e-mail, site de download, compartilhamento de rede) e depende de a vítima abri-lo no Excel vulnerável. Não há necessidade de autenticação prévia no sistema-alvo além do próprio ato de abrir o arquivo — mas essa interação do usuário é o pré-requisito central, e sem ela não há exploração.
Um cenário adicional e menos dependente de interação humana existe em ambientes com Microsoft Office SharePoint Server 2007 com Excel Services habilitado (configuração padrão nas edições Enterprise e For Internet Sites): nesse caso, o servidor pode processar o arquivo malicioso ao renderizá-lo via navegador, ampliando a superfície para cenários onde o usuário apenas visualiza uma planilha hospedada, sem necessariamente 'baixar e abrir' localmente.
A CISA classificou a CVE como exploração confirmada in-the-wild ao incluí-la no catálogo KEV (adicionada em 08/06/2022, com prazo de correção definido para 22/06/2022 sob a BOD 22-01). As fontes disponíveis não detalham a campanha específica nem o momento da exploração original (2009 ou posterior); o registro no KEV serve como confirmação histórica de uso ofensivo, não como evidência de campanha ativa recente.
Versiones
Cómo protegerse
A correção definitiva é aplicar o pacote de atualização correspondente do MS09-021, específico por produto: KB969683 (Excel 2000 SP3), KB969680 (Excel 2002/Office XP SP3), KB969681 (Excel 2003 SP3), KB969682 (Excel 2007 SP1 e SP2 — este exige adicionalmente a atualização do Compatibility Pack, KB969679, para cobertura completa), KB969661 (Office 2004 para Mac), KB971822 (Office 2008 para Mac), KB971824 (Open XML File Format Converter para Mac), KB969685 (Excel Viewer 2003 SP3), KB969686 (Excel Viewer) e KB969737 (para SharePoint Server 2007 com Excel Services habilitado, 32 e 64 bits).
Não há paliativo de configuração documentado nas fontes disponíveis (ex.: desabilitar um recurso específico do Excel) — a Microsoft recomenda aplicação imediata do patch como única ação. Como controle compensatório genérico, bloquear o recebimento/abertura de anexos .xls de origem não confiável (via gateway de e-mail ou política de execução) reduz a superfície de exposição, mas não elimina o risco em cenários de compartilhamento interno de planilhas ou uso do Excel Services.
Dado que os produtos afetados estão fora do ciclo de suporte há muitos anos, a mitigação real e mais eficaz em 2024+ é a migração para versões atuais do Office, já que patches para essas versões antigas não estão mais disponíveis via canais padrão de atualização.
Cómo detectar
As fontes disponíveis não descrevem assinatura de rede, hash de arquivo ou padrão de log específico para detectar tentativas de exploração dessa CVE — a Microsoft não divulgou detalhes do record object malformado além do nome genérico 'Object Record Corruption Vulnerability'. Na prática, detecção exigiria inspeção estrutural do arquivo binário BIFF (validação de tamanhos e offsets de records) ou monitoramento de comportamento anômalo do processo EXCEL.EXE (crash seguido de execução de processo filho inesperado) ao abrir arquivos .xls de origem externa. Não há indicador confiável documentado publicamente para esta CVE específica.