← voltar
CVE-2015-1641highsob ataqueCWE-787

CVE-2015-1641

95Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA, tem prova de conceito pública e 3 grupo(s) de ameaça a utilizam.

ssvc Actcvss 7.8epss 93%
da publicação à arma196 dias
Publicada no NVD14 de abr.
1ª PoC+196d
CISA KEV+2395d
probabilidade de exploração
93%top 1% das CVEs
exploração observada
simCISA + VulnCheck
3 grupo(s)1 exploit(s) público(s)
Quem explora3

Grupos conhecidos por explorar esta vulnerabilidade (atribuição MITRE ATT&CK).

Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

Falha de corrupção de memória no parser de RTF do Microsoft Word e componentes relacionados do Office, explorável ao abrir um documento RTF malicioso. Está no catálogo KEV da CISA com exploração confirmada e o EPSS de 0,97 indica altíssima probabilidade de exploração ativa — apesar do vetor CVSS marcar Local (AV:L), a entrega é remota via e-mail ou download, e o "local" reflete apenas que o processamento ocorre na máquina da vítima.

Detalhamento técnico

A vulnerabilidade está no código de parsing de RTF do Word (e dos componentes que reaproveitam esse parser: Office Compatibility Pack, Word Viewer, Word Automation Services no SharePoint e Office Web Apps Server). O CISA KEV classifica a causa como CWE-399 (erro de gerenciamento de recursos) e a Microsoft descreve como falha em como o Office processa arquivos na memória — um documento RTF criado com estruturas fora do esperado leva a corrupção de memória durante o parsing.

O atacante controla o conteúdo do arquivo RTF entregue à vítima. Não há indicação nas fontes de que seja necessária configuração não padrão do Office; o gatilho é simplesmente abrir o arquivo malicioso com uma versão vulnerável instalada.

O boletim MS15-033 trata essa e outras falhas relacionadas na mesma atualização (incluindo uma vulnerabilidade de sanitização de entrada no SharePoint), mas a CVE-2015-1641 especificamente é a "Microsoft Office Memory Corruption Vulnerability" ligada ao RTF.

Como é explorada

O vetor é um documento RTF malicioso entregue por e-mail (anexo) ou hospedado para download — não exige autenticação nem acesso prévio à rede da vítima, apenas que ela abra o arquivo (UI:R no vetor CVSS). Ao ser processado pelo Word ou por qualquer componente que reutilize o parser RTF (Word Viewer, Compatibility Pack, Word Automation Services em SharePoint, Office Web Apps Server), a corrupção de memória permite execução de código arbitrário no contexto do usuário atual — ou seja, o impacto é limitado pelos privilégios da conta que abriu o arquivo.

A CISA confirma exploração ativa (KEV, adicionada em 2021-11-03) e o EPSS de 0,97 reforça isso, mas as fontes consultadas não trazem detalhes de campanhas específicas, atribuição ou uso em ransomware — o próprio KEV marca "Known To Be Used in Ransomware Campaigns: Unknown".

Existem PoCs públicos, o que reduz a barreira técnica para reprodução, mas nenhuma das fontes lidas descreve a técnica de heap grooming ou o campo RTF específico abusado.

Versões

Afetadas
Microsoft Word 2007 Service Pack 3; Microsoft Office 2010 Service Pack 2 e Word 2010 Service Pack 2; Word 2013 Service Pack 1 e Word 2013 RT Service Pack 1; Word for Mac 2011; Microsoft Office Compatibility Pack Service Pack 3; Word Automation Services no Microsoft SharePoint Server 2010 SP2 e 2013 SP1; Microsoft Office Web Apps Server 2010 SP2 e 2013 SP1; também citado Microsoft Word Viewer.
Corrigidas em
Corrigido pelo boletim MS15-033 (abril/2015) através dos updates KB2965284 (Word 2007 SP3), KB2965236/KB2956138 (Office 2010 SP2), KB2553428/KB2956139 (Word 2010 SP2), KB2965224/KB2956163 (Word 2013 SP1 e Word 2013 RT SP1), KB2965289 (Word Viewer), KB2965210 (Office Compatibility Pack SP3), KB3051737 (Office/Word for Mac 2011), KB2553164 (Word Automation Services, SharePoint 2010 SP2), KB2965215 (Word Automation Services, SharePoint 2013 SP1), KB2965238 (Office Web Apps Server 2010 SP2) e KB2965306 (Office Web Apps Server 2013 SP1).

Como se proteger

Aplicar as atualizações do boletim MS15-033 (KB3048019 e os KBs específicos por produto: 2965284 para Word 2007 SP3, 2965236/2956138 para Office 2010 SP2, 2553428/2956139 para Word 2010 SP2, 2965224/2956163 para Word 2013 SP1 e 2013 RT SP1, 2965289 para Word Viewer, 2965210 para Office Compatibility Pack SP3, 3051737 para Office/Word for Mac 2011, 2553164 para Word Automation Services no SharePoint 2010 SP2, 2965215 para SharePoint 2013 SP1, 2965238 para Office Web Apps Server 2010 SP2 e 2965306 para Office Web Apps Server 2013 SP1). Office Web Apps Server não recebe a correção via Windows Update automático — precisa de aplicação manual conforme instruções da Microsoft.

Como o suporte para todas as versões listadas já se encerrou há anos, sistemas hoje expostos a essa CVE provavelmente rodam software fora de ciclo de vida — nesse caso a mitigação real é migrar para uma versão suportada, não apenas aplicar o patch de 2015. Como paliativo temporário, bloquear ou colocar em quarentena anexos RTF em gateways de e-mail reduz a superfície, mas não elimina o risco se o usuário salvar e abrir o arquivo por outro canal.

Não funciona como mitigação: visualizar o documento em "modo protegido" sem desabilitar a execução, pois a falha está no próprio parsing e pode ser acionada antes de qualquer decisão explícita do usuário sobre edição.

Como detectar

As fontes consultadas não trazem assinatura, hash ou padrão de tráfego específico associado à exploração dessa CVE. Como indicador genérico, monitorar recebimento e abertura de anexos .rtf de origem externa, e crashes ou comportamento anômalo do WINWORD.EXE (ou dos serviços de Word Automation Services/Office Web Apps) imediatamente após a abertura de um arquivo RTF, é o sinal mais próximo disponível — mas não há confirmação de assinatura de detecção publicada nas fontes lidas.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Microsoft Word 2007 SP3, Office 2010 SP2, Word 2010 SP2, Word 2013 SP1, Word 2013 RT SP1, Word for Mac 2011, Office Compatibility Pack SP3, Word Automation Services on SharePoint Server 2010 SP2 and 2013 SP1, and Office Web Apps Server 2010 SP2 and 2013 SP1 allow remote attackers to execute arbitrary code via a crafted RTF document, aka "Microsoft Office Memory Corruption Vulnerability."
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.