CVE-2009-0556
Microsoft Office PowerPoint Code Injection Vulnerability
Beschreibung
CVE-2009-0556 ist eine schwerwiegende Code-Injection-Schwachstelle (CVSS 8.8 HIGH) in Microsoft Office PowerPoint. Betroffen sind PowerPoint 2000 SP3, 2002 SP3, 2003 SP3 und PowerPoint in Microsoft Office 2004 für Mac. Die Schwachstelle wird durch speziell präparierte PowerPoint-Dateien mit fehlerhaften OutlineTextRefAtom-Einträgen ausgelöst und führt zu Speicherkorruption mit anschließender Code-Ausführung. Diese Schwachstelle wurde bereits im April 2009 aktiv ausgenutzt und ist im CISA KEV-Katalog gelistet. Der EPSS-Wert von 78,206 % (99,0. Perzentil) zeigt die extrem hohe Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | office powerpoint | 2004 |
| microsoft | powerpoint | 2000; 2002; 2003 |
Referenzen
- http://blogs.technet.com/mmpc/archive/2009/04/02/new-0-day-exploits-using-powerpoint-files.aspx(Vendor Advisory)
- http://blogs.technet.com/msrc/archive/2009/04/02/microsoft-security-advisory-969136.aspx(Vendor Advisory)
- http://blogs.technet.com/srd/archive/2009/04/02/investigating-the-new-powerpoint-issue.aspx(Vendor Advisory)
- http://osvdb.org/53182(Broken Link)
- http://secunia.com/advisories/34572(Vendor Advisory)
- http://www.kb.cert.org/vuls/id/627331(US Government Resource)
- http://www.microsoft.com/technet/security/advisory/969136.mspx(Patch, Vendor Advisory)
- http://www.securityfocus.com/archive/1/503453/100/0/threaded(Broken Link)
- http://www.securityfocus.com/bid/34351(Broken Link)
- http://www.securitytracker.com/id?1021967(Broken Link)
- http://www.us-cert.gov/cas/techalerts/TA09-132A.html(US Government Resource)
- http://www.vupen.com/english/advisories/2009/0915(Vendor Advisory)
- http://www.vupen.com/english/advisories/2009/1290(Broken Link)
- http://www.zerodayinitiative.com/advisories/ZDI-09-019(Third Party Advisory)
- https://docs.microsoft.com/en-us/security-updates/securitybulletins/2009/ms09-017(Vendor Advisory)
- https://exchange.xforce.ibmcloud.com/vulnerabilities/49632(Third Party Advisory)
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A6204(Broken Link)
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A6279(Broken Link)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2009-0556(US Government Resource)
Schwachstellentyp
CWE-94: Improper Control of Generation of Code (Code Injection)
CWE-94 beschreibt Schwachstellen, bei denen eine Anwendung durch manipulierte Eingaben dazu gebracht werden kann, unbeabsichtigten Code auszuführen. Bei CVE-2009-0556 wird eine speziell gestaltete PowerPoint-Datei mit einem ungültigen Indexwert im OutlineTextRefAtom-Element verwendet, um Speicherkorruption hervorzurufen. Dies ermöglicht es Angreifern, beliebigen Code im Kontext des angemeldeten Benutzers auszuführen. Mehr erfahren
Auswirkungsanalyse
Die Auswirkungen dieser Schwachstelle sind umfassend, da alle drei Sicherheitsdimensionen maximal betroffen sind (C:H/I:H/A:H). Vertraulichkeit: Ein erfolgreicher Angriff ermöglicht dem Angreifer vollständigen Lesezugriff auf alle Daten, die dem betroffenen Benutzer zugänglich sind. Integrität: Durch die Code-Ausführung können Dateien, Systemeinstellungen und Anwendungsdaten beliebig modifiziert werden. Verfügbarkeit: Das System kann durch die Ausführung bösartigen Codes vollständig außer Betrieb gesetzt werden. Der Angriffsvektor über das Netzwerk (AV:N) in Kombination mit der Notwendigkeit einer Benutzerinteraktion (UI:R) -- nämlich das Öffnen einer manipulierten PowerPoint-Datei -- macht diese Schwachstelle besonders geeignet für gezielte Phishing-Angriffe. Der extrem hohe EPSS-Wert von 78,206 % (99,0. Perzentil) bestätigt, dass diese Schwachstelle zu den am häufigsten ausgenutzten Sicherheitslücken weltweit gehört. Die Aufnahme in den KEV-Katalog mit Frist zum 28. Januar 2026 unterstreicht die fortgesetzte Relevanz trotz des Alters der Schwachstelle. Der Ransomware-Status ist als "Unknown" eingestuft.
Exploit-Reifegrad
CVE-2009-0556 verfügt über eine äußerst hohe Exploit-Reife. Die Schwachstelle wurde bereits im April 2009 als Zero-Day aktiv ausgenutzt, was durch den Malware-Stamm Exploit:Win32/Apptom.gen dokumentiert ist. Sie ist im CISA KEV-Katalog gelistet mit einer Behebungsfrist bis zum 28. Januar 2026. Der EPSS-Wert von 78,206 % (99,0. Perzentil) ist einer der höchsten überhaupt und zeigt, dass nach wie vor Systeme ohne Patch existieren, die aktiv angegriffen werden. Microsoft hat ein Security Advisory mit Patches veröffentlicht. Trotz des Alters dieser Schwachstelle bleibt sie relevant, da veraltete Office-Installationen in vielen Umgebungen noch im Einsatz sind. Der Ransomware-Zusammenhang ist als "Unknown" klassifiziert.
Behebung
- Microsoft-Sicherheitsupdates installieren -- Installieren Sie den offiziellen Patch von Microsoft gemäß dem Security Advisory 969136 für alle betroffenen PowerPoint-Versionen.
- Office-Versionen aktualisieren -- PowerPoint 2000, 2002 und 2003 haben das Ende ihres Lebenszyklus längst überschritten. Migrieren Sie dringend auf eine aktuelle, unterstützte Microsoft Office-Version (Microsoft 365 oder Office 2021+).
- MOICE (Microsoft Office Isolated Conversion Environment) aktivieren -- Falls ein sofortiges Upgrade nicht möglich ist, kann MOICE als temporäre Schutzmaßnahme eingesetzt werden, um ältere Dateiformate in einem isolierten Prozess zu konvertieren.
- E-Mail-Filterung verstärken -- Blockieren Sie PowerPoint-Dateien mit älteren Formaten (.ppt) an der E-Mail-Gateway-Ebene oder markieren Sie diese als verdächtig, um Phishing-Angriffe einzudämmen.
- Benutzer sensibilisieren -- Schulen Sie Mitarbeitende darin, keine PowerPoint-Dateien aus unbekannten oder unerwarteten Quellen zu öffnen.
Technische Details
Der CVSS v3.1-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H ergibt einen Score von 8.8 (HIGH). Angriffsvektor (AV:N): Die Schwachstelle wird über das Netzwerk ausgenutzt, typischerweise durch Versand einer manipulierten PowerPoint-Datei per E-Mail oder deren Bereitstellung auf einer Webseite. Angriffskomplexität (AC:L): Die Erstellung eines funktionierenden Exploits ist technisch unkompliziert. Erforderliche Privilegien (PR:N): Keine vorherige Authentifizierung ist notwendig. Benutzerinteraktion (UI:R): Das Opfer muss die manipulierte PowerPoint-Datei öffnen. Die Schwachstelle liegt in der Verarbeitung des OutlineTextRefAtom-Elements in PowerPoint-Dateien. Dieses Element enthält einen Indexwert, der zur Referenzierung von Textinhalten verwendet wird. Durch Einfügen eines ungültigen Indexwerts wird ein Out-of-Bounds-Zugriff auf den Speicher ausgelöst, was zu Speicherkorruption führt. Angreifer nutzen diese Korruption, um den Programmfluss umzuleiten und beliebigen Code im Kontext des angemeldeten Benutzers auszuführen. Die Schwachstelle betrifft die älteren Binärformate (.ppt) von PowerPoint 2000 SP3, 2002 SP3, 2003 SP3 sowie PowerPoint in Office 2004 für Mac.
Häufig gestellte Fragen
Was ist CVE-2009-0556?
CVE-2009-0556 ist eine Speicherkorruptions-Schwachstelle in Microsoft Office PowerPoint, die durch manipulierte PowerPoint-Dateien mit ungültigen OutlineTextRefAtom-Indexwerten ausgelöst wird. Sie ermöglicht Angreifern die Ausführung beliebigen Codes auf dem System des Opfers.
Warum ist eine Schwachstelle von 2009 noch relevant?
Die Schwachstelle bleibt relevant, weil viele Organisationen noch veraltete Office-Versionen einsetzen. Der extrem hohe EPSS-Wert von 78,206 % zeigt, dass die Schwachstelle nach wie vor aktiv ausgenutzt wird. Zudem wurde sie erst kürzlich erneut im CISA KEV-Katalog priorisiert.
Wie wird CVE-2009-0556 ausgenutzt?
Angreifer erstellen eine speziell präparierte PowerPoint-Datei und versenden diese typischerweise per E-Mail oder platzieren sie auf einer Webseite. Sobald ein Benutzer die Datei öffnet, wird die Speicherkorruption ausgelöst und bösartiger Code ausgeführt.
Welche PowerPoint-Versionen sind betroffen?
Betroffen sind PowerPoint 2000 SP3, 2002 SP3, 2003 SP3 und PowerPoint in Microsoft Office 2004 für Mac. Neuere Versionen ab PowerPoint 2007 sind nicht betroffen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.