← volver
CVE-2014-1761highbajo ataqueCWE-787

CVE-2014-1761

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA, tiene exploit funcional público y 1 grupo(s) de amenaza la utilizan.

ssvc Actcvss 7.8epss 77%
de la publicación al arma17 días
Publicada en NVD24 mar
1ª PoC+17d
metasploit+8d
CISA KEV+2885d
probabilidad de explotación
77%top 1% de las CVE
explotación observada
CISA + VulnCheck
1 grupo(s)1 exploit(s) público(s)
Quién la explota1

Grupos conocidos por explotar esta vulnerabilidad (atribución MITRE ATT&CK).

Acción exigida por CISAplazo federal: 2022-08-15

Apply updates per vendor instructions.

Resumen

Falha de corrupção de memória no parser de RTF do Microsoft Word, que permite execução remota de código quando a vítima abre — ou apenas visualiza no painel de pré-visualização — um documento RTF malformado. Foi reportada pelo Google Security Team após ser encontrada em uso ativo em ataques direcionados em março de 2014, antes de existir correção, o que a torna um caso clássico de 0-day explorado in the wild.

Detalle técnico

A vulnerabilidade está no componente de Word responsável por interpretar arquivos no formato RTF (Rich Text Format). Ao processar uma estrutura malformada dentro do arquivo, o parser corrompe a memória do processo — a CISA classifica a falha como CWE-119 (violação dos limites de um buffer, com leitura ou escrita fora da região alocada). Um atacante que controla o conteúdo do arquivo RTF controla os dados que disparam essa corrupção, e com engenharia adicional consegue transformar isso em execução arbitrária de código no contexto do usuário que abriu o arquivo — não em SYSTEM ou administrador, salvo se o usuário já operar com privilégios elevados.

O vetor não se limita a arquivos .rtf com essa extensão: o mesmo parser de RTF é usado quando o Word abre documentos .doc que internamente carregam conteúdo RTF, e é usado pelo painel de pré-visualização do Outlook quando o Word é o visualizador de e-mail padrão — por isso a Microsoft destacou que a simples pré-visualização de um e-mail malicioso, sem clique adicional, já é suficiente para acionar a falha em certas configurações.

A Microsoft esclareceu explicitamente, na revisão da Advisory 2953095, que o WordPad não é afetado — a falha é específica do parser de RTF usado pelo Word e pelos produtos que reutilizam esse mesmo código (Word Viewer, Office Compatibility Pack, Office para Mac, Word Automation Services e Office Web Apps).

Cómo se explota

O vetor de exploração é a entrega de um arquivo RTF (ou .doc contendo RTF) malicioso à vítima, tipicamente por e-mail com anexo ou link. A exploração exige interação do usuário — abrir o arquivo ou, em configurações onde o Word é o visualizador de e-mail do Outlook, apenas visualizá-lo no painel de leitura — mas não exige autenticação prévia em nenhum sistema nem configuração fora do padrão além de ter uma versão vulnerável instalada. Isso explica o vetor CVSS AV:L/UI:R: embora a entrega seja remota (e-mail), o gatilho técnico ocorre localmente, na máquina da vítima, e depende de ação humana.

A Microsoft confirmou exploração ativa e direcionada em março de 2014, antes da liberação do patch, reportada pela equipe de segurança do Google — características de campanha de ataque dirigido (spear-phishing) contra alvos específicos, não exploração massiva e indiscriminada nesse primeiro momento. A vulnerabilidade está no catálogo KEV da CISA desde fevereiro de 2022, existe módulo público no Metasploit e PoCs públicas, o que elevou o EPSS a um nível alto (0,77) mesmo mais de uma década depois — ambientes desatualizados continuam sendo alvo prático e de baixo esforço para qualquer atacante com ferramentas de exploração amplamente disponíveis.

O resultado da exploração bem-sucedida é execução de código arbitrário com os privilégios do usuário que abriu ou visualizou o documento, ou, na falha da exploração, apenas a queda (crash) do processo do Word — negação de serviço.

Versiones

Afectadas
Microsoft Word 2003 Service Pack 3; Word 2007 Service Pack 3; Word 2010 Service Pack 1 e Service Pack 2 (32 e 64 bits); Word 2013 e Word 2013 Service Pack 1 (32 e 64 bits); Word 2013 RT e Word 2013 RT Service Pack 1; Microsoft Word Viewer; Microsoft Office Compatibility Pack Service Pack 3; Microsoft Office para Mac 2011; Word Automation Services em Microsoft SharePoint Server 2010 (SP1 e SP2) e 2013; Microsoft Office Web Apps 2010 (SP1 e SP2); Microsoft Office Web Apps Server 2013.
Corregidas en
Corrigido pelo boletim MS14-017 (KB 2949660), com atualizações específicas por produto: KB 2878303 (Word 2003 SP3), KB 2878237 (Word 2007 SP3), KB 2863926 e KB 2863919 (Word 2010 SP1/SP2, 32 e 64 bits), KB 2863910 (Word 2013, Word 2013 SP1, Word 2013 RT e Word 2013 RT SP1), KB 2939132 (Office para Mac 2011), KB 2878304 (Word Viewer) e KB 2878236 (Office Compatibility Pack SP3). Correções equivalentes foram disponibilizadas para Word Automation Services e Office Web Apps/Web Apps Server conforme listado no boletim oficial.

Cómo protegerse

A correção definitiva é aplicar o boletim MS14-017 (KB 2949660), que traz atualizações específicas por produto: KB 2878303 para Word 2003 SP3, KB 2878237 para Word 2007 SP3, KB 2863926/2863919 para Word 2010 SP1 e SP2 (32 e 64 bits), KB 2863910 para Word 2013, Word 2013 SP1 e Word 2013 RT (com e sem SP1), KB 2939132 para Office para Mac 2011, KB 2878304 para Word Viewer e KB 2878236 para Office Compatibility Pack SP3. Sistemas com Windows Update ou Microsoft Update automáticos habilitados normalmente já receberam essas correções há muito tempo; o risco real hoje está em instalações legadas isoladas de atualização, imagens antigas reativadas ou ambientes offline.

Como paliativo antes do patch (histórico, hoje relevante só para sistemas que não podem ser atualizados), a própria Microsoft recomendava o Enhanced Mitigation Experience Toolkit (EMET) e, para reduzir a superfície de ataque via e-mail, configurar o Outlook para não usar o Word como visualizador de RTF/HTML no painel de leitura — isso neutraliza o vetor de pré-visualização, mas não o de abertura direta do arquivo. Bloquear ou colocar em quarentena anexos .rtf e .doc no gateway de e-mail reduz a exposição, mas não é substituto ao patch.

O que não funciona: como o WordPad não usa o mesmo parser vulnerável, trocá-lo pelo Word como aplicativo padrão para RTF não é mitigação válida no sentido inverso — o problema é abrir o arquivo no Word, não no WordPad. Da mesma forma, antivírus de assinatura reduz mas não elimina o risco, já que variações do arquivo malicioso podem evadir detecção baseada em hash ou padrão estático.

Cómo detectar

Não há assinatura de tráfego de rede confiável, já que o vetor é um arquivo local processado pelo Word — a detecção prática ocorre no endpoint ou no gateway de e-mail, inspecionando anexos .rtf e .doc quanto a estruturas RTF malformadas ou anômalas antes que cheguem ao usuário. Soluções de proteção de memória em runtime (DEP/ASLR, EMET na época, ou EDR moderno monitorando corrupção de heap em WINWORD.EXE) podem sinalizar tentativas de exploração pelo comportamento de crash ou shellcode anômalo no processo do Word, mas isso é detecção de efeito colateral, não de assinatura específica da CVE — não há um IOC de rede ou hash único documentado nas fontes oficiais, dado o tempo passado e a natureza de campanha direcionada da exploração original.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Microsoft Word 2003 SP3, 2007 SP3, 2010 SP1 and SP2, 2013, and 2013 RT; Word Viewer; Office Compatibility Pack SP3; Office for Mac 2011; Word Automation Services on SharePoint Server 2010 SP1 and SP2 and 2013; Office Web Apps 2010 SP1 and SP2; and Office Web Apps Server 2013 allow remote attackers to execute arbitrary code or cause a denial of service (memory corruption) via crafted RTF data, as exploited in the wild in March 2014.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.