← volver
CVE-2016-7193highbajo ataque

CVE-2016-7193

63Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.8epss 58%
de la publicación al arma
Publicada en NVD14 oct
CISA KEV+1966d
probabilidad de explotación
58%top 1% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-03-24

Apply updates per vendor instructions.

Resumen

Falha de corrupção de memória no parser de RTF do Microsoft Word, explorável via documento .rtf malicioso para execução de código arbitrário no contexto do usuário que abre o arquivo. Está no catálogo KEV da CISA, confirmando exploração ativa, mas o vetor exige que a vítima abra ou visualize o arquivo — não é uma falha de rede sem interação.

Detalle técnico

A vulnerabilidade é uma corrupção de memória (CWE-119, erro de limite de buffer) no código do Word responsável por interpretar arquivos RTF. O parser falha ao validar corretamente algum campo ou estrutura dentro do documento RTF, permitindo que dados controlados pelo atacante sobrescrevam regiões de memória fora dos limites esperados. A Microsoft não detalhou publicamente qual estrutura RTF específica dispara o bug nem publicou análise de causa raiz; o boletim MS16-121 apenas descreve genericamente 'falha ao lidar com arquivos RTF'.

O atacante controla o conteúdo do arquivo RTF entregue à vítima. Como o RTF é processado por uma biblioteca compartilhada entre várias superfícies (Word desktop, visualizador, conversores de documento em servidor), a mesma falha de parsing afeta múltiplos componentes que consomem esse formato, o que explica a lista extensa de produtos corrigidos no mesmo boletim.

Há uma divergência entre fontes quanto ao service pack afetado do Office 2007: a descrição oficial da CVE cita 'Word 2007 SP2', enquanto o boletim MS16-121 da Microsoft lista 'Microsoft Word 2007 Service Pack 3' como o alvo do update. Ambas as fontes foram preservadas aqui sem tentar reconciliar — trate o MS16-121 como referência primária para decisão de patch.

Cómo se explota

O vetor primário é um documento RTF malicioso entregue por e-mail, link de download ou qualquer canal que leve a vítima a abrir o arquivo no Word (ou em qualquer componente que o processe, como o Word Viewer). O vetor CVSS 3.1 (AV:L/AC:L/PR:N/UI:R) reflete isso: ataque de escopo local, sem necessidade de privilégio, mas com interação do usuário obrigatória — a vítima precisa abrir ou visualizar o arquivo.

Componentes de servidor que processam RTF de forma automatizada — Word Automation Services no SharePoint Server 2010/2013, Office Web Apps e Office Online Server — representam uma superfície adicional: se esses serviços convertem ou renderizam documentos enviados por usuários não confiáveis (upload, biblioteca de documentos), a exploração pode ocorrer sem interação humana direta a cada tentativa, dependendo de como o fluxo de conversão é acionado.

A CVE está no catálogo KEV da CISA (adicionada em 2022-03-03, prazo de correção 2022-03-24), confirmando exploração no mundo real, embora a CISA não classifique a falha como usada em campanhas de ransomware ('Unknown'). As fontes disponíveis não detalham o ator, campanha ou período específico de exploração observada — apenas o fato da inclusão no catálogo.

Versiones

Afectadas
Word 2007 (SP2 segundo a descrição da CVE; SP3 segundo o boletim MS16-121); Office 2010 SP2; Word 2013 SP1; Word 2013 RT SP1; Word 2016; Word for Mac 2011; Word 2016 for Mac; Office Compatibility Pack SP3; Word Viewer; Word Automation Services em SharePoint Server 2010 SP2 e 2013 SP1; Office Web Apps 2010 SP2; Office Web Apps Server 2013 SP1; Office Online Server.
Corregidas en
Atualizações específicas por produto publicadas com o boletim MS16-121 / KB3194063: KB3118308 (Word 2007), KB3118311/KB3118312 (Office/Word 2010 SP2, 32 e 64 bits), KB3118345 (Word 2013 SP1 e Word 2013 RT SP1), KB3118331 (Word 2016), KB3193442 (Word for Mac 2011), KB3193438 (Word 2016 for Mac), KB3118307 (Office Compatibility Pack SP3), KB3127898 (Word Viewer), KB3118377 (Word Automation Services SharePoint 2010 SP2), KB3118352 (Word Automation Services SharePoint 2013 SP1), KB3118384 (Office Web Apps 2010 SP2), KB3118360 (Office Web Apps Server 2013 SP1) e KB3127897 (Office Online Server).

Cómo protegerse

Aplicar as atualizações do boletim MS16-121 (KB3194063) correspondentes a cada produto: Word 2007, Office/Word 2010 SP2, Word 2013 SP1, Word 2013 RT SP1, Word 2016, Word for Mac 2011, Word 2016 for Mac, Office Compatibility Pack SP3, Word Viewer, Word Automation Services (SharePoint 2010 SP2 e 2013 SP1), Office Web Apps 2010 SP2, Office Web Apps Server 2013 SP1 e Office Online Server. Cada plataforma tem seu próprio KB de atualização listado no boletim; não existe um único patch universal.

As fontes disponíveis não descrevem um workaround de configuração (registro, GPO, flag) que mitigue a falha sem aplicar o patch — o boletim trata a correção como a única ação recomendada. Não há indicação nas fontes de que Protected View, bloqueio de macros ou desabilitar visualização prévia neutralizem esta corrupção de memória específica; qualquer afirmação nesse sentido não está sustentada pelo material revisado.

Cómo detectar

As fontes revisadas não publicam assinaturas, hashes ou indicadores de comprometimento associados à exploração desta CVE. Não há neste material um sinal confiável e específico de tentativa de exploração — o único dado concreto é a inclusão no catálogo KEV da CISA, que confirma exploração histórica sem detalhar TTPs, campanha ou IOCs.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Microsoft Word 2007 SP2, Office 2010 SP2, Word 2013 SP1, Word 2013 RT SP1, Word 2016, Word for Mac 2011, Word 2016 for Mac, Office Compatibility Pack SP3, Word Viewer, Word Automation Services on SharePoint Server 2010 SP2, Word Automation Services on SharePoint Server 2013 SP1, Office Web Apps 2010 SP2, Office Web Apps Server 2013 SP1, and Office Online Server allow remote attackers to execute arbitrary code via a crafted RTF document, aka "Microsoft Office Memory Corruption Vulnerability."
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a