← voltar
CVE-2007-0671highsob ataque

CVE-2007-0671

63Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 42%
da publicação à arma
Publicada no NVD3 de fev.
CISA KEV+6765d
probabilidade de exploração
42%top 1% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2025-09-02

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de corrupção de memória no parser de arquivos .xls do Microsoft Excel (2000, XP, 2003 e 2004 para Mac) que permite execução remota de código quando a vítima abre uma planilha maliciosa. Foi explorada como zero-day em ataques direcionados antes da correção — está no catálogo KEV da CISA por exploração confirmada, o que justifica o CVSS alto mesmo exigindo interação do usuário.

Detalhamento técnico

A vulnerabilidade está no código do Excel que interpreta registros do formato binário .xls (BIFF). Segundo a Microsoft (boletim MS07-015), o problema ocorre ao processar 'placeholder data' dentro de um registro malformado: o parser acessa memória fora da região destinada a esse dado, resultando em corrupção de memória (CWE-787/CWE-119, escrita ou leitura fora dos limites). O boletim oficial chama a falha de 'Excel Malformed Record Vulnerability'.

O atacante controla o conteúdo de um registro específico dentro do arquivo .xls — a estrutura binária legada do Excel (pré-XML/OOXML), que não tem validação robusta de tamanhos e offsets. Ao fabricar esse registro com valores fora do esperado, o parser lê ou grava em endereços de memória não previstos, o que pode ser aproveitado para desviar o fluxo de execução e rodar código arbitrário com os privilégios do usuário que abriu o arquivo.

O mesmo boletim corrige uma segunda falha não relacionada (CVE-2006-3877, no PowerPoint) — são vulnerabilidades distintas empacotadas na mesma atualização cumulativa do Office.

Como é explorada

O vetor é um arquivo Excel malicioso entregue por e-mail ou hospedado em site, exigindo que a vítima o abra (UI:R no vetor CVSS) — não há exploração sem ação do usuário, então phishing ou engenharia social é pré-requisito. Não é necessária autenticação nem configuração não padrão além de ter uma versão vulnerável do Excel instalada.

A exploração ativa foi documentada como zero-day targeted attack antes do patch, identificada por assinaturas como 'Exploit-MSExcel.h'. Isso indica campanhas dirigidas (não massificadas) usando o arquivo malformado para comprometer alvos específicos — padrão comum de zero-days de Office da época, usados em espionagem/intrusões pontuais mais que em spam em massa.

O resultado de exploração bem-sucedida é execução de código arbitrário no contexto do usuário logado; a Microsoft nota que usuários com direitos administrativos sofrem impacto total (controle completo do sistema), enquanto contas com privilégios reduzidos limitam o dano.

Versões

Afetadas
Microsoft Office 2000 (Excel 2000) Service Pack 3; Microsoft Office XP (Excel 2002) Service Pack 3; Microsoft Office 2003 (Excel 2003, incluindo Excel 2003 Viewer) Service Pack 2; Microsoft Office 2004 para Mac. Segundo a Microsoft, o 2007 Microsoft Office System, Office 2003 SP2 com PowerPoint 2003 Viewer, e as Works Suites 2004/2005/2006 não são afetados.
Corrigidas em
Corrigido pelas atualizações do boletim MS07-015: KB929062 (Office 2000 SP3 / Project 2000 SR1), KB929063 (Office XP SP3 / Project 2002 SP1 / Visio 2002 SP2), KB929064 (Office 2003 SP2) e KB932185 (Office 2004 para Mac). Este boletim substitui a atualização anterior MS06-062.

Como se proteger

Aplicar a atualização do boletim MS07-015 (KB929062 para Office 2000, KB929063 para Office XP, KB929064 para Office 2003, KB932185 para Office 2004 para Mac). O Office 2007 (2007 Microsoft Office System) não é afetado.

Se o patch não puder ser aplicado imediatamente, a Microsoft e o CERT/CC recomendam controles compensatórios: não abrir documentos Excel/Office não solicitados ou de origem desconhecida, especialmente anexos de e-mail ou arquivos hospedados na web; não confiar em filtragem por extensão de arquivo, pois o Windows abre o documento pelo cabeçalho do arquivo independentemente da extensão; desabilitar a abertura automática de documentos do Office pelo navegador (relevante para Office 97/2000, via a Office Document Open Confirmation Tool). Rodar com conta de usuário sem privilégios administrativos reduz o impacto, mas não impede a execução do código — é mitigação de dano, não de exploração.

Não há indicação de que apenas restringir macros ou converter para OOXML resolva, pois a falha está no parsing do formato binário legado, não em macros.

Como detectar

Não há assinatura de rede confiável, pois o vetor é um arquivo local aberto pelo usuário — o tráfego pode ser e-mail com anexo ou download HTTP comum, sem padrão de rede distintivo. No nível de endpoint/AV, o ataque original foi identificado por fornecedores de antivírus sob a assinatura genérica 'Exploit-MSExcel.h' em arquivos .xls malformados; soluções de detecção de e-mail/anexos que sinalizam estruturas de registro BIFF anômalas ou arquivos .xls com campos de tamanho inconsistentes podem indicar tentativa de exploração. Não há IOC público específico (hash, string) divulgado nas fontes disponíveis.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Unspecified vulnerability in Microsoft Excel 2000, XP, 2003, and 2004 for Mac, and possibly other Office products, allows remote user-assisted attackers to execute arbitrary code via unknown attack vectors, as demonstrated by Exploit-MSExcel.h in targeted zero-day attacks.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a