← voltar
CVE-2012-2539highsob ataqueCWE-787

CVE-2012-2539

63Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 53%
da publicação à arma
Publicada no NVD12 de dez.
CISA KEV+3393d
probabilidade de exploração
53%top 1% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-04-18

Apply updates per vendor instructions.

Resumo

Falha de corrupção de memória no parser RTF do Microsoft Word, disparada pela palavra de controle 'listoverridecount' usada para definir tabelas de substituição de listas em documentos RTF. Abrir um arquivo RTF malicioso — ou apenas pré-visualizar/abrir um e-mail em formato RTF no Outlook usando o Word como visualizador — pode levar à execução de código arbitrário com os privilégios do usuário atual, ou a uma queda do processo. Está no catálogo KEV da CISA com exploração confirmada, o que torna essa CVE de 2012 relevante ainda hoje para triagem de ambientes legados ou de arquivos RTF antigos recebidos por e-mail.

Detalhamento técnico

O RTF é um formato baseado em texto com palavras de controle que descrevem formatação. 'listoverridecount' faz parte da estrutura de listas do RTF (tabela de override de listas), indicando quantos níveis de uma lista estão sendo substituídos. Quando o parser do Word processa esse valor a partir de dados fornecidos pelo atacante sem validação adequada de limites, ocorre corrupção de memória — a Microsoft descreve isso genericamente como 'memory corruption' no boletim MS12-079, sem detalhar se é overflow de heap, de pilha ou erro de índice. A CISA classifica a falha sob CWE-399 (erro de gerenciamento de recurso), uma categoria ampla que não especifica o mecanismo exato; não há, nas fontes disponíveis, uma dissecação pública detalhada da estrutura de dados corrompida.

O atacante controla o conteúdo do campo 'listoverridecount' (e presumivelmente da tabela de override de lista associada) dentro do arquivo RTF, que é a superfície de entrada. Não é necessária nenhuma macro, ActiveX ou script — o RTF malicioso é processado diretamente pelo mecanismo de renderização/parsing de documentos do Word, o que faz da vulnerabilidade um vetor atrativo porque RTF é aceito silenciosamente por várias superfícies (Word, Outlook como visualizador de e-mail, Word Viewer, Office Web Apps, Word Automation Services no SharePoint).

A correção da Microsoft consistiu em modificar a forma como o Office analisa dados RTF (conforme o texto do boletim), sem detalhamento técnico adicional sobre o patch em si nas fontes disponíveis.

Como é explorada

O vetor é a entrega de um arquivo RTF malicioso por e-mail, download ou compartilhamento de arquivo. A exploração exige interação do usuário: abrir o arquivo RTF diretamente no Word/Word Viewer, ou — cenário citado explicitamente pela Microsoft — apenas pré-visualizar ou abrir um e-mail formatado em RTF no Outlook quando o Word está configurado como visualizador de e-mail (comportamento padrão em várias versões da época). Não há necessidade de autenticação em nenhum sistema; o atacante só precisa fazer o alvo abrir o conteúdo.

O CVSS 3.1 atribuído (AV:L/AC:L/PR:N/UI:R) reflete a reclassificação retroativa comum em CVEs antigas e é enganoso quanto ao vetor real: a entrega é remota (arquivo/e-mail), mas o vetor de ataque formal é marcado como local porque a execução ocorre no processamento local do arquivo já recebido pela vítima. Isso não reduz o risco prático — só descreve tecnicamente onde a exploração 'acontece'.

A presença no catálogo KEV da CISA (adicionada em 2022-03-28) confirma exploração ativa registrada, embora a nota da CISA não detalhe campanhas específicas, atores ou se há uso conhecido em ransomware ('Unknown' no campo correspondente). O resultado bem-sucedido é execução de código com os privilégios do usuário que abriu o arquivo — sem escalonamento adicional, o impacto fica limitado ao que essa conta já pode fazer no sistema.

Versões

Afetadas
Microsoft Word 2003 Service Pack 3; Microsoft Word 2007 Service Pack 2 e Service Pack 3; Microsoft Word 2010 Service Pack 1 (edições de 32 e 64 bits); Microsoft Word Viewer; Microsoft Office Compatibility Pack Service Pack 2 e Service Pack 3; Microsoft Office Web Apps 2010 Service Pack 1; Microsoft SharePoint Server 2010 Service Pack 1 (componente Word Automation Services). Não afetados, conforme testado pela Microsoft: Office 2008 para Mac, Office para Mac 2011, Word 2013 (32/64 bits e RT), Office Web Apps 2013.
Corrigidas em
KB2760497 (Word 2003 SP3); KB2760421 (Word 2007 SP2/SP3 — requer também KB2760416 no Compatibility Pack); KB2760410 (Word 2010 SP1, 32 e 64 bits); KB2760498 (Word Viewer); KB2760416 (Office Compatibility Pack SP2/SP3); KB2760405 (SharePoint Server 2010 SP1 — Word Automation Services); KB2687412 (Office Web Apps 2010 SP1). Todas substituem atualizações anteriores emitidas em MS12-064.

Como se proteger

A correção oficial veio via boletim MS12-079 (dezembro de 2012), com atualizações específicas por componente: KB2760497 para Word 2003 SP3; KB2760421 para Word 2007 SP2/SP3 (que exige também a instalação de KB2760416 no Office Compatibility Pack para proteção completa); KB2760410 para Word 2010 SP1 (32 e 64 bits); KB2760498 para Word Viewer; KB2760416 para Office Compatibility Pack SP2/SP3; KB2760405 para SharePoint Server 2010 SP1 (Word Automation Services); e KB2687412 para Office Web Apps 2010 SP1. Aplicar a atualização correspondente ao componente instalado é a mitigação definitiva.

Como paliativo quando o patch não pode ser aplicado imediatamente, a própria orientação de época recomenda bloquear a abertura de arquivos RTF não confiáveis (políticas de bloqueio de tipo de arquivo do Office, quando disponíveis na versão) e configurar o Outlook para não usar o Word como visualizador de e-mails RTF, reduzindo a superfície de pré-visualização automática. Nenhuma dessas medidas substitui o patch — apenas reduzem a chance de abertura automática/inadvertida.

O ponto prático mais importante hoje: todos os produtos afetados (Office 2003 a 2010, Word Viewer, Compatibility Pack) estão fora do ciclo de suporte da Microsoft há anos. Não há mais patches sendo emitidos para essas versões. A mitigação real em 2024+ é a migração para versões atuais do Office/Microsoft 365, que não são afetadas — mantê-las apenas 'atualizadas na versão antiga' não é mais possível nem suficiente.

Como detectar

Como o RTF é um formato de texto plano, é possível inspecionar anexos e arquivos RTF em busca de valores anômalos ou malformados no campo 'listoverridecount' e nas estruturas de tabela de override de lista associadas, mas as fontes consultadas não trazem uma assinatura ou padrão de bytes confirmado publicamente para essa CVE específica. Não há, nas fontes disponíveis, indicação de um IOC de rede ou string única confiável para distinguir exploração dessa falha de outros exploits RTF da mesma época (o cenário RTF malicioso teve múltiplas CVEs semelhantes em 2012).

Na ausência de assinatura pública documentada, o controle mais confiável é preventivo: soluções de detecção de anexos maliciosos e sandboxing de documentos RTF recebidos por e-mail, combinadas com telemetria de EDR observando processos do Word/Outlook gerando comportamento anômalo (spawn de processos filhos, escrita em diretórios de execução) após abertura de RTF.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Microsoft Word 2003 SP3, 2007 SP2 and SP3, and 2010 SP1; Word Viewer; Office Compatibility Pack SP2 and SP3; and Office Web Apps 2010 SP1 allow remote attackers to execute arbitrary code or cause a denial of service (memory corruption) via crafted RTF data, aka "Word RTF 'listoverridecount' Remote Code Execution Vulnerability."
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a