CVE-2009-0557
Microsoft Office Object Record Corruption Vulnerability
Beschreibung
CVE-2009-0557 ist eine Schwachstelle durch korrumpierte Objektdatensätze in Microsoft Office, die es entfernten Angreifern ermöglicht, über eine manipulierte Excel-Datei mit einem fehlerhaften Datensatzobjekt beliebigen Code auszuführen. Der Fehler tritt auf, wenn der Excel-Dateiparser eine korrumpierte Datensatzstruktur verarbeitet, was zu Speicherkorruption führt, die zur Ausführung von angreiferkontrolliertem Code genutzt werden kann. Die CISA hat CVE-2009-0557 in ihren KEV-Katalog aufgenommen, und der EPSS-Score von 86,4 % (99. Perzentil) weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | office | 2000; 2003; 2004; 2007; 2008; xp |
| microsoft | office compatibility pack | 2007 |
| microsoft | office excel viewer | -; 2003 |
| microsoft | office sharepoint server | 2007 |
| microsoft | open xml file format converter | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://osvdb.org/54953(Broken Link)
- http://www.securityfocus.com/bid/35241(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id?1022351(Broken Link, Third Party Advisory, VDB Entry)
- http://www.us-cert.gov/cas/techalerts/TA09-160A.html(Broken Link, Third Party Advisory, US Government Resource)
- http://www.vupen.com/english/advisories/2009/1540(Broken Link)
- https://docs.microsoft.com/en-us/security-updates/securitybulletins/2009/ms09-021(Patch, Vendor Advisory)
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A5564(Broken Link)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2009-0557(US Government Resource)
Schwachstellentyp
CWE-119: Unzureichende Beschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers
CVE-2009-0557 nutzt eine Speicherkorruptionsbedingung in den Datensatz-Parsing-Routinen von Microsoft Excel aus, bei der die Anwendung Speicheroperationen bei der Verarbeitung fehlerhafter Datensatzobjekte in Excel-Dateien nicht ordnungsgemäß validiert und einschränkt. Die korrumpierten Datensatzdaten verursachen Operationen, die die Speicherpuffergrenzen überschreiten.
Mehr erfahren: CWE-119 — Unzureichende Beschränkung von Speicherpuffer-Operationen
Auswirkungsanalyse
CVE-2009-0557 ist über eine manipulierte Excel-Datei aus der Ferne ausnutzbar — ein Angreifer muss lediglich eine bösartige Tabelle per E-Mail, Web-Download oder Dateifreigabe an ein Opfer übermitteln. Keine Authentifizierung ist erforderlich, wobei Benutzerinteraktion zum Öffnen der Datei notwendig ist. Eine erfolgreiche Ausnutzung führt zur Ausführung beliebigen Codes mit den Rechten des aktuellen Benutzers, wodurch Vertraulichkeit, Integrität und Verfügbarkeit vollständig gefährdet sind. Ein Angreifer kann Finanzdaten stehlen, Keylogger oder Banking-Trojaner installieren oder dauerhaften Backdoor-Zugriff einrichten. Der EPSS-Score von 86,4 % (99. Perzentil) weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin. Excel-Tabellen gehören zu den am häufigsten geteilten Geschäftsdokumenten, was diese Schwachstelle für Social-Engineering-Kampagnen gegen Finanzabteilungen besonders effektiv macht.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2009-0557 bestätigt, indem sie die Schwachstelle am 8. Juni 2022 in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 86,4 % ordnet diese Schwachstelle im 99. Perzentil ein. Der Excel-basierte Angriffsvektor ist besonders attraktiv für gezielte Angriffe gegen Finanzinstitute, Wirtschaftsprüfungsgesellschaften und Unternehmen, in denen Excel-Dateien routinemäßig ausgetauscht werden. Es wurde keine spezifische Ransomware-Verbindung gemeldet.
Behebung
- Microsoft-Sicherheitsupdates sofort einspielen: Installieren Sie die relevanten Patches für Microsoft Office und Excel gemäß der CISA-KEV-Maßnahme.
- Legacy-Office-Installationen aktualisieren: Wenn Office 2000, 2003 oder 2007 im Einsatz ist, führen Sie ein Upgrade auf eine aktuell unterstützte Office-Version mit modernen Exploit-Schutzmaßnahmen durch.
- Geschützte Ansicht für Excel-Dateien aktivieren: Stellen Sie sicher, dass die geschützte Ansicht für alle Excel-Dateien aus externen Quellen aktiviert ist.
- E-Mail-Anhang-Scanning für Excel-Dateien einrichten: Konfigurieren Sie E-Mail-Sicherheits-Gateways für tiefe Inhaltsprüfung von Excel-Dateien und Scanning auf fehlerhafte Datensatzobjekte.
- Verdächtiges Excel-Prozessverhalten überwachen: Konfigurieren Sie Endpoint Detection für Alarme bei ungewöhnlicher Excel-Prozessaktivität wie unerwarteter Child-Process-Erstellung oder Speicherkorruptionsindikatoren.
Technische Details
CVE-2009-0557 ist eine Speicherkorruptions-Schwachstelle in Microsoft Excel, die durch ein fehlerhaftes Datensatzobjekt in einer Excel-Datei ausgelöst wird. Das Excel-Dateiformat (insbesondere das ältere binäre XLS-Format) verwendet eine datensatzbasierte Struktur, bei der jeder Datensatz einen Typ-Identifikator und zugehörige Daten enthält. Wenn der Excel-Parser einen manipulierten Datensatz mit korrumpierten oder inkonsistenten Daten verarbeitet, überschreiten die resultierenden Speicheroperationen die Grenzen der allokierten Puffer, klassifiziert unter CWE-119. Diese Speicherkorruption kann kritische Datenstrukturen einschließlich Funktionszeiger oder Heap-Metadaten überschreiben und die Umleitung der Programmausführung ermöglichen. Die Schwachstelle zielt speziell auf die Datensatz-Parsing-Schicht ab, die die grundlegenden Strukturelemente der Tabellendatei verarbeitet.
Häufig gestellte Fragen
Wird CVE-2009-0557 aktiv ausgenutzt?
Ja. Die CISA hat die aktive Ausnutzung bestätigt. Der EPSS-Score von 86,4 % im 99. Perzentil weist auf eine sehr hohe Wahrscheinlichkeit fortlaufender Ausnutzung über bösartige Excel-Dateien hin.
Welche Produkte sind von CVE-2009-0557 betroffen?
CVE-2009-0557 betrifft Microsoft Office, speziell die Datensatz-Parsing-Routinen der Excel-Komponente. Mehrere Office-Versionen einschließlich Office 2000, 2003 und 2007 sind bekanntermaßen anfällig.
Wie behebe ich CVE-2009-0557?
Spielen Sie die Microsoft-Sicherheitsupdates für Office ein und aktualisieren Sie auf eine aktuell unterstützte Version. Aktivieren Sie die geschützte Ansicht für alle extern empfangenen Excel-Dateien.
Wie schwerwiegend ist CVE-2009-0557?
CVE-2009-0557 ist eine schwere Schwachstelle mit einem EPSS-Score im 99. Perzentil, die Remote-Codeausführung über manipulierte Excel-Dateien ermöglicht. Die Verbreitung von Excel-Tabellen in Geschäftsabläufen macht diese Schwachstelle für Unternehmensumgebungen besonders gefährlich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.