← volver
CVE-2015-1770highbajo ataqueCWE-824

CVE-2015-1770

63Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.8epss 35%
de la publicación al arma
Publicada en NVD10 jun
CISA KEV+2483d
probabilidad de explotación
35%top 2% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-04-18

Apply updates per vendor instructions.

Resumen

Falha de uso de memória não inicializada no Microsoft Office 2013 SP1 e 2013 RT SP1 que permite execução remota de código quando a vítima abre um documento do Office malicioso. Está no catálogo KEV da CISA como exploração confirmada em ataques reais, o que eleva sua prioridade de correção mesmo se tratando de um patch de 2015.

Detalle técnico

A falha (identificada pela Microsoft como "Microsoft Office Uninitialized Memory Use Vulnerability" e catalogada pela CISA sob CWE-19) ocorre no parser de arquivos do Office: ao processar um documento especialmente criado, o código lê ou usa uma região de memória que não foi inicializada corretamente antes do uso. Esse tipo de bug (uso de variável/estrutura não inicializada) permite que o conteúdo residual em memória — que o atacante pode influenciar manipulando a estrutura do arquivo — seja tratado como um ponteiro, índice ou dado válido, corrompendo o estado do processo.

O advisory da Microsoft (MS15-059) trata esse CVE junto com dois outros no mesmo boletim (CVE-2015-1759 e CVE-2015-1760, classificados como "Memory Corruption"), mas o CVE-2015-1770 é atribuído especificamente ao Office 2013 SP1 e 2013 RT SP1 — não ao Office 2007 ou 2010, que são cobertos pelas outras duas CVEs do mesmo boletim. Essa distinção é relevante porque a descrição pública do CVE cita apenas Office 2013/2013 RT SP1, confirmando que instalações de Office 2007/2010 não são afetadas por esta CVE específica, mesmo estando no mesmo boletim.

O atacante controla o conteúdo do arquivo do Office (documento, planilha ou apresentação) que a vítima abre. O impacto declarado é execução de código arbitrário no contexto do usuário atual — ou seja, o processo do Office herda os privilégios de quem abriu o arquivo, sem elevação adicional embutida na falha.

Cómo se explota

O vetor é um documento do Office (formato exato não detalhado nas fontes disponíveis) entregue via e-mail, download ou compartilhamento de arquivo. O pré-requisito central é interação do usuário (UI:R no vetor CVSS): a vítima precisa abrir o arquivo malicioso no Office 2013 SP1 ou 2013 RT SP1 vulnerável. Não há necessidade de autenticação prévia nem de configuração não padrão — o vetor de ataque é de rede (AV:N) porque o arquivo pode ser entregue remotamente, mas a exploração em si acontece localmente, no parsing do arquivo.

A CISA inclui esta CVE no catálogo KEV, confirmando exploração ativa observada em algum momento, embora as fontes disponíveis não detalhem campanha, autor ou período específico da exploração — apenas o fato registrado no catálogo ("Known To Be Used in Ransomware Campaigns: Unknown"). Não há, nas fontes lidas, writeup técnico de pesquisador reproduzindo a exploração publicamente.

O resultado bem-sucedido é execução arbitrária de código no contexto do usuário que abriu o documento — típico de campanhas de comprometimento inicial via phishing com anexo malicioso, com o impacto limitado pelos privilégios da conta usada (uma conta sem privilégios administrativos reduz o dano pós-exploração, conforme o próprio texto do boletim da Microsoft).

Versiones

Afectadas
Microsoft Office 2013 Service Pack 1 (edições de 32 bits e 64 bits) e Microsoft Office 2013 RT Service Pack 1. O boletim MS15-059 cobre também Office 2007 SP3 e Office 2010 SP2, mas essas versões são afetadas pelas CVEs companheiras (CVE-2015-1759 e CVE-2015-1760), não pela CVE-2015-1770.
Corregidas en
Corrigida pelas atualizações KB3039749 e KB3039782 para Office 2013 SP1 (32-bit e 64-bit) e Office 2013 RT SP1, distribuídas via boletim MS15-059 (9 de junho de 2015). Para Office 2013 RT SP1, a atualização é entregue via Windows Update.

Cómo protegerse

A correção oficial é aplicar o boletim MS15-059 (junho de 2015), que distribui as atualizações KB3039749 e KB3039782 para Microsoft Office 2013 Service Pack 1 (edições de 32 e 64 bits) e para Microsoft Office 2013 RT Service Pack 1 (esta última entregue via Windows Update). O boletim recomenda instalar todas as atualizações oferecidas para o software instalado, já que múltiplos pacotes podem se aplicar ao mesmo produto.

Como a CVE está no catálogo KEV da CISA, a orientação formal da agência é "aplicar atualizações conforme instruções do fornecedor", sem workaround alternativo documentado nas fontes disponíveis. Não há, nas fontes lidas, menção a uma configuração, flag ou controle compensatório que neutralize a falha sem aplicar o patch — dado o tempo passado desde 2015, o caminho realista hoje é garantir que nenhum sistema legado com Office 2013 SP1/2013 RT SP1 sem patch continue em produção; versões mais recentes do Office (2016 em diante) não estão listadas como afetadas por este CVE específico.

Cómo detectar

As fontes disponíveis não descrevem assinaturas, IOCs de rede ou padrões de log específicos para detectar tentativas de exploração desta CVE — trata-se de uma vulnerabilidade client-side explorada via arquivo aberto localmente pelo Office, o que dificulta detecção de rede tradicional. Na ausência de indicadores publicados, a defesa prática é monitorar abertura de documentos do Office recebidos por e-mail/download seguida de comportamento anômalo do processo do Office (spawning de processos filhos inesperados, conexões de rede não usuais originadas do winword.exe/excel.exe/etc.), sinal genérico de exploração de memória em aplicações Office e não específico desta CVE.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Microsoft Office 2013 SP1 and 2013 RT SP1 allows remote attackers to execute arbitrary code via a crafted Office document, aka "Microsoft Office Uninitialized Memory Use Vulnerability."
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a