CVE-2013-1331
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Falha de buffer overflow (CWE-119) em um componente compartilhado do Microsoft Office 2003 SP3 e do Office 2011 para Mac, disparada pelo parsing de dados PNG malformados embutidos em um documento do Office. A exploração bem-sucedida permite execução de código arbitrário com os privilégios do usuário que abriu o arquivo. É uma vulnerabilidade de 2013 em software já fora de suporte há anos, mas a CISA a incluiu no catálogo KEV em 2022, indicando exploração ativa confirmada muito depois do lançamento original — provavelmente contra ambientes legados que nunca aplicaram a correção.
Detalhamento técnico
A falha está em um componente de parsing de imagem compartilhado entre os aplicativos do Office 2003 (Word, Excel, PowerPoint, Publisher, InfoPath, OneNote, Outlook quando configurado para usar Word como leitor de e-mail) e também presente no Office para Mac 2011. Ao processar um bloco de dados PNG especialmente construído dentro de um documento do Office, o código de alocação de memória calcula incorretamente o tamanho do buffer necessário, permitindo que dados controlados pelo atacante sobrescrevam memória adjacente na heap ou pilha — o clássico padrão de buffer overflow por alocação imprópria (CWE-119/CWE-787).
O atacante controla o conteúdo do chunk PNG embutido no arquivo, o que dá margem para sobrescrever estruturas de controle de fluxo e, em última instância, desviar a execução para código injetado. O vetor CVSS 3.1 fornecido (AV:L) reflete que o gatilho técnico é local — o parsing ocorre no processo do Office ao abrir o arquivo — mesmo que a entrega do arquivo malicioso seja tipicamente remota (e-mail, download, compartilhamento de rede).
A Microsoft descreve o problema como corrigido ajustando "a forma como o Microsoft Office analisa arquivos do Office especialmente criados", sem detalhar a rotina exata nem o limite de buffer envolvido. Não há, nas fontes disponíveis, detalhamento público de pesquisadores sobre a rotina específica de decodificação PNG afetada nem PoC documentado — o registro técnico público se limita ao bulletin da Microsoft e às entradas OVAL/NVD, que replicam a descrição genérica.
Como é explorada
O vetor primário é um documento do Office (Word, Excel, PowerPoint, Publisher, InfoPath ou OneNote 2003 SP3) contendo uma imagem PNG malformada, entregue por e-mail, compartilhamento de arquivo ou download. A exploração exige interação do usuário (UI:R) — abrir ou pré-visualizar o arquivo — e não requer autenticação nem privilégios elevados (PR:N) além dos que o próprio usuário já possui no sistema.
No caso específico do Outlook 2003 SP3, existe um vetor por e-mail: um atacante pode enviar uma mensagem malformada e o processamento ocorre ao abrir ou pré-visualizar o e-mail, mas somente se o Word estiver configurado como leitor de e-mail do Outlook — algo que não é o padrão de fábrica no Outlook 2003. Isso reduz consideravelmente a superfície real de exploração via e-mail, mesmo que a exploração via documento aberto diretamente permaneça viável em qualquer instalação afetada.
A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV (adicionada em 08/06/2022, com prazo de correção em 22/06/2022), mas classifica como "Unknown" o uso em campanhas de ransomware e não detalha a campanha ou o ator por trás da exploração observada. Dado o tempo entre a publicação original (2013) e a inclusão no KEV (2022), é provável que a exploração relevante hoje ocorra contra sistemas legados nunca atualizados, não contra ataques recentes de dia zero.
Versões
Como se proteger
A correção oficial é aplicar a atualização 2817421 para Microsoft Office 2003 Service Pack 3 (que substitui a atualização de MS11-073) e a atualização 2848689 para Microsoft Office para Mac 2011 (que substitui 2817452, de MS13-026), ambas distribuídas pelo boletim MS13-051 em junho de 2013. Não há detalhe de outras versões corrigidas por não se aplicar a produtos não afetados (ver abaixo).
Não existe workaround de configuração publicado pela Microsoft para essa falha específica — a mitigação real é o patch. Como paliativo genérico em ambientes que ainda rodam Office 2003 ou Office 2011 para Mac (ambos fora do ciclo de suporte oficial há anos), a única defesa prática de fato é migrar para versões suportadas (Office 2007 SP3 em diante, ou Office 2013+, e versões atuais do Office para Mac), que a própria Microsoft lista como não afetadas. Bloquear anexos com imagens PNG incorporadas em gateways de e-mail reduz superfície, mas não elimina o vetor via arquivo aberto localmente ou copiado por outros meios.
Não funciona como mitigação: desabilitar apenas a pré-visualização no Outlook sem também garantir que o Word não seja o leitor de e-mail padrão, já que a falha reside no parser de imagem compartilhado, não exclusivamente no fluxo de pré-visualização.
Como detectar
Não há assinatura de rede confiável documentada nas fontes disponíveis, já que o disparo ocorre no parsing local de um arquivo do Office aberto pelo usuário — não é uma exploração de protocolo de rede. Sinais indiretos possíveis incluem falhas (crashes) recorrentes de processos do Office (WINWORD.EXE, EXCEL.EXE, OUTLOOK.EXE) ao abrir documentos ou e-mails específicos, e alertas de EDR/antivírus para exploração de memória em processos do Office; nenhuma assinatura pública específica para o chunk PNG malformado foi encontrada nas fontes consultadas.