CVE-2009-0563

HIGH(7.8)KEVWahrscheinlich ausgenutzt

Microsoft Office Buffer Overflow Vulnerability

Beschreibung

CVE-2009-0563 ist eine Pufferüberlauf-Schwachstelle in Microsoft Office, die es entfernten Angreifern ermöglicht, über ein Word-Dokument mit einem manipulierten Tag mit ungültigem Längenfeld beliebigen Code auszuführen. Der Fehler tritt auf, wenn der Office-Dokumentenparser die fehlerhaften Tag-Daten verarbeitet und sie ohne ordnungsgemäße Grenzwertprüfung in einen Puffer fester Größe kopiert. Die CISA hat CVE-2009-0563 in ihren KEV-Katalog aufgenommen, und der EPSS-Score von 79,9 % (99. Perzentil) stellt ein kritisches Risiko für Organisationen mit ungepatchten Office-Versionen dar.

KEV-Informationen

Hersteller
Microsoft
Produkt
Office
Hinzugefügt am
8. Juni 2022
Fälligkeitsdatum
22. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftoffice2000; 2003; 2004; 2007; 2008; xp
microsoftoffice compatibility pack2007
microsoftoffice word viewer-; 2003
microsoftopen xml file format converter-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-120: Pufferüberlauf durch fehlende Größenprüfung der Eingabe ('Classic Buffer Overflow')

CVE-2009-0563 nutzt einen klassischen Pufferüberlauf in den Dokumenten-Parsing-Routinen von Microsoft Office aus, bei dem die Anwendung ein manipuliertes Tag mit ungültigem Längenfeld verarbeitet und die zugehörigen Daten in einen Puffer kopiert, ohne zu prüfen, ob die Datengröße die Pufferkapazität überschreitet.

Mehr erfahren: CWE-120 — Pufferüberlauf durch fehlende Größenprüfung

Auswirkungsanalyse

CVE-2009-0563 ist über ein manipuliertes Word-Dokument aus der Ferne ausnutzbar — ein Angreifer muss lediglich ein Opfer dazu bringen, ein bösartiges Dokument zu öffnen, das per E-Mail oder Web-Download zugestellt wird. Keine Authentifizierung ist erforderlich, wobei Benutzerinteraktion zum Öffnen der Datei notwendig ist. Eine erfolgreiche Ausnutzung führt zur Ausführung beliebigen Codes mit den Rechten des aktuellen Benutzers, was bei erhöhten Berechtigungen zur vollständigen Systemkompromittierung führen kann. Vertraulichkeit, Integrität und Verfügbarkeit sind gleichermaßen gefährdet. Der EPSS-Score von 79,9 % (99. Perzentil) weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2009-0563 bestätigt, indem sie die Schwachstelle am 8. Juni 2022 in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 79,9 % ordnet diese Schwachstelle im 99. Perzentil ein. Der dokumentenbasierte Angriffsvektor über Word-Dateien macht diese Schwachstelle gut geeignet für Spear-Phishing-Kampagnen, bei denen manipulierte Dokumente per E-Mail an bestimmte Ziele gesendet werden. Es wurde keine spezifische Ransomware-Verbindung gemeldet, aber die Remote-Code-Execution-Fähigkeit eignet sich für jedes Post-Exploitation-Szenario.

Behebung

  1. Microsoft-Sicherheitsupdates sofort einspielen: Installieren Sie die relevanten Patches für Microsoft Office gemäß der CISA-KEV-Maßnahme.
  2. Legacy-Office-Installationen aktualisieren: Wenn Office 2000, 2003 oder 2007 im Einsatz ist, führen Sie ein Upgrade auf eine aktuell unterstützte Office-Version mit modernen Exploit-Schutzmaßnahmen durch.
  3. Geschützte Ansicht für Word-Dokumente aktivieren: Stellen Sie sicher, dass die geschützte Ansicht für alle Dokumente aus externen Quellen aktiviert ist.
  4. E-Mail-Gateway-Dokumentenprüfung konfigurieren: Setzen Sie E-Mail-Sicherheitslösungen ein, die eine tiefe Inhaltsprüfung von Word-Dokumenten durchführen und auf fehlerhafte Tag-Strukturen scannen.
  5. Verdächtiges Word-Prozessverhalten überwachen: Konfigurieren Sie Endpoint Detection für Alarme bei ungewöhnlicher Word-Prozessaktivität wie unerwarteter Child-Process-Erstellung oder Speicherzugriffsverletzungen.

Technische Details

CVE-2009-0563 ist eine Pufferüberlauf-Schwachstelle in Microsoft Office, die durch eine manipulierte Tag-Struktur mit ungültigem Längenfeld in einem Word-Dokument ausgelöst wird. Wenn der Office-Dokumentenparser den fehlerhaften Tag erkennt, liest er das Längenfeld und verwendet es, um zu bestimmen, wie viele Daten in einen vorab zugewiesenen Puffer kopiert werden sollen. Da das Längenfeld manipuliert ist und eine Größe angibt, die die Pufferkapazität überschreitet, überläuft die Kopieroperation den Puffer und überschreibt angrenzenden Speicher einschließlich Stack-Frames oder Heap-Strukturen. Diese klassische Pufferüberlaufbedingung (CWE-120) ermöglicht es einem Angreifer, Rücksprungadressen oder Funktionszeiger zu überschreiben und die Ausführung auf im Dokument eingebetteten Shellcode umzuleiten.

Häufig gestellte Fragen

Wird CVE-2009-0563 aktiv ausgenutzt?

Ja. Die CISA hat die aktive Ausnutzung bestätigt. Der EPSS-Score von 79,9 % im 99. Perzentil weist auf eine sehr hohe Wahrscheinlichkeit fortlaufender Ausnutzung über bösartige Word-Dokumente hin.

Welche Produkte sind von CVE-2009-0563 betroffen?

CVE-2009-0563 betrifft Microsoft Office, speziell die Word-Dokumenten-Parsing-Komponente. Mehrere Office-Versionen einschließlich Office 2000, 2003 und 2007 sind bekanntermaßen anfällig.

Wie behebe ich CVE-2009-0563?

Spielen Sie die Microsoft-Sicherheitsupdates für Office ein und aktualisieren Sie auf eine aktuell unterstützte Version. Aktivieren Sie die geschützte Ansicht für alle extern empfangenen Dokumente.

Wie schwerwiegend ist CVE-2009-0563?

CVE-2009-0563 ist eine schwere Pufferüberlauf-Schwachstelle mit einem EPSS-Score im 99. Perzentil, die Remote-Codeausführung über manipulierte Word-Dokumente ermöglicht.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score63.08%
EPSS-Perzentil99.1%

Daten

Veröffentlicht10. Juni 2009
Zuletzt geändert16. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.