CVE-2009-0557

HIGH(7.8)KEVWahrscheinlich ausgenutzt

Microsoft Office Object Record Corruption Vulnerability

Beschreibung

CVE-2009-0557 ist eine Schwachstelle durch korrumpierte Objektdatensätze in Microsoft Office, die es entfernten Angreifern ermöglicht, über eine manipulierte Excel-Datei mit einem fehlerhaften Datensatzobjekt beliebigen Code auszuführen. Der Fehler tritt auf, wenn der Excel-Dateiparser eine korrumpierte Datensatzstruktur verarbeitet, was zu Speicherkorruption führt, die zur Ausführung von angreiferkontrolliertem Code genutzt werden kann. Die CISA hat CVE-2009-0557 in ihren KEV-Katalog aufgenommen, und der EPSS-Score von 86,4 % (99. Perzentil) weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.

KEV-Informationen

Hersteller
Microsoft
Produkt
Office
Hinzugefügt am
8. Juni 2022
Fälligkeitsdatum
22. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftoffice2000; 2003; 2004; 2007; 2008; xp
microsoftoffice compatibility pack2007
microsoftoffice excel viewer-; 2003
microsoftoffice sharepoint server2007
microsoftopen xml file format converter-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-119: Unzureichende Beschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers

CVE-2009-0557 nutzt eine Speicherkorruptionsbedingung in den Datensatz-Parsing-Routinen von Microsoft Excel aus, bei der die Anwendung Speicheroperationen bei der Verarbeitung fehlerhafter Datensatzobjekte in Excel-Dateien nicht ordnungsgemäß validiert und einschränkt. Die korrumpierten Datensatzdaten verursachen Operationen, die die Speicherpuffergrenzen überschreiten.

Mehr erfahren: CWE-119 — Unzureichende Beschränkung von Speicherpuffer-Operationen

Auswirkungsanalyse

CVE-2009-0557 ist über eine manipulierte Excel-Datei aus der Ferne ausnutzbar — ein Angreifer muss lediglich eine bösartige Tabelle per E-Mail, Web-Download oder Dateifreigabe an ein Opfer übermitteln. Keine Authentifizierung ist erforderlich, wobei Benutzerinteraktion zum Öffnen der Datei notwendig ist. Eine erfolgreiche Ausnutzung führt zur Ausführung beliebigen Codes mit den Rechten des aktuellen Benutzers, wodurch Vertraulichkeit, Integrität und Verfügbarkeit vollständig gefährdet sind. Ein Angreifer kann Finanzdaten stehlen, Keylogger oder Banking-Trojaner installieren oder dauerhaften Backdoor-Zugriff einrichten. Der EPSS-Score von 86,4 % (99. Perzentil) weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin. Excel-Tabellen gehören zu den am häufigsten geteilten Geschäftsdokumenten, was diese Schwachstelle für Social-Engineering-Kampagnen gegen Finanzabteilungen besonders effektiv macht.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2009-0557 bestätigt, indem sie die Schwachstelle am 8. Juni 2022 in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 86,4 % ordnet diese Schwachstelle im 99. Perzentil ein. Der Excel-basierte Angriffsvektor ist besonders attraktiv für gezielte Angriffe gegen Finanzinstitute, Wirtschaftsprüfungsgesellschaften und Unternehmen, in denen Excel-Dateien routinemäßig ausgetauscht werden. Es wurde keine spezifische Ransomware-Verbindung gemeldet.

Behebung

  1. Microsoft-Sicherheitsupdates sofort einspielen: Installieren Sie die relevanten Patches für Microsoft Office und Excel gemäß der CISA-KEV-Maßnahme.
  2. Legacy-Office-Installationen aktualisieren: Wenn Office 2000, 2003 oder 2007 im Einsatz ist, führen Sie ein Upgrade auf eine aktuell unterstützte Office-Version mit modernen Exploit-Schutzmaßnahmen durch.
  3. Geschützte Ansicht für Excel-Dateien aktivieren: Stellen Sie sicher, dass die geschützte Ansicht für alle Excel-Dateien aus externen Quellen aktiviert ist.
  4. E-Mail-Anhang-Scanning für Excel-Dateien einrichten: Konfigurieren Sie E-Mail-Sicherheits-Gateways für tiefe Inhaltsprüfung von Excel-Dateien und Scanning auf fehlerhafte Datensatzobjekte.
  5. Verdächtiges Excel-Prozessverhalten überwachen: Konfigurieren Sie Endpoint Detection für Alarme bei ungewöhnlicher Excel-Prozessaktivität wie unerwarteter Child-Process-Erstellung oder Speicherkorruptionsindikatoren.

Technische Details

CVE-2009-0557 ist eine Speicherkorruptions-Schwachstelle in Microsoft Excel, die durch ein fehlerhaftes Datensatzobjekt in einer Excel-Datei ausgelöst wird. Das Excel-Dateiformat (insbesondere das ältere binäre XLS-Format) verwendet eine datensatzbasierte Struktur, bei der jeder Datensatz einen Typ-Identifikator und zugehörige Daten enthält. Wenn der Excel-Parser einen manipulierten Datensatz mit korrumpierten oder inkonsistenten Daten verarbeitet, überschreiten die resultierenden Speicheroperationen die Grenzen der allokierten Puffer, klassifiziert unter CWE-119. Diese Speicherkorruption kann kritische Datenstrukturen einschließlich Funktionszeiger oder Heap-Metadaten überschreiben und die Umleitung der Programmausführung ermöglichen. Die Schwachstelle zielt speziell auf die Datensatz-Parsing-Schicht ab, die die grundlegenden Strukturelemente der Tabellendatei verarbeitet.

Häufig gestellte Fragen

Wird CVE-2009-0557 aktiv ausgenutzt?

Ja. Die CISA hat die aktive Ausnutzung bestätigt. Der EPSS-Score von 86,4 % im 99. Perzentil weist auf eine sehr hohe Wahrscheinlichkeit fortlaufender Ausnutzung über bösartige Excel-Dateien hin.

Welche Produkte sind von CVE-2009-0557 betroffen?

CVE-2009-0557 betrifft Microsoft Office, speziell die Datensatz-Parsing-Routinen der Excel-Komponente. Mehrere Office-Versionen einschließlich Office 2000, 2003 und 2007 sind bekanntermaßen anfällig.

Wie behebe ich CVE-2009-0557?

Spielen Sie die Microsoft-Sicherheitsupdates für Office ein und aktualisieren Sie auf eine aktuell unterstützte Version. Aktivieren Sie die geschützte Ansicht für alle extern empfangenen Excel-Dateien.

Wie schwerwiegend ist CVE-2009-0557?

CVE-2009-0557 ist eine schwere Schwachstelle mit einem EPSS-Score im 99. Perzentil, die Remote-Codeausführung über manipulierte Excel-Dateien ermöglicht. Die Verbreitung von Excel-Tabellen in Geschäftsabläufen macht diese Schwachstelle für Unternehmensumgebungen besonders gefährlich.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score58.55%
EPSS-Perzentil99.0%

Daten

Veröffentlicht10. Juni 2009
Zuletzt geändert16. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.