CVE-2009-0563
Microsoft Office Buffer Overflow Vulnerability
Beschreibung
CVE-2009-0563 ist eine Pufferüberlauf-Schwachstelle in Microsoft Office, die es entfernten Angreifern ermöglicht, über ein Word-Dokument mit einem manipulierten Tag mit ungültigem Längenfeld beliebigen Code auszuführen. Der Fehler tritt auf, wenn der Office-Dokumentenparser die fehlerhaften Tag-Daten verarbeitet und sie ohne ordnungsgemäße Grenzwertprüfung in einen Puffer fester Größe kopiert. Die CISA hat CVE-2009-0563 in ihren KEV-Katalog aufgenommen, und der EPSS-Score von 79,9 % (99. Perzentil) stellt ein kritisches Risiko für Organisationen mit ungepatchten Office-Versionen dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | office | 2000; 2003; 2004; 2007; 2008; xp |
| microsoft | office compatibility pack | 2007 |
| microsoft | office word viewer | -; 2003 |
| microsoft | open xml file format converter | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://osvdb.org/54959(Broken Link)
- http://www.securityfocus.com/archive/1/504204/100/0/threaded(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/bid/35188(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id?1022356(Broken Link, Third Party Advisory, VDB Entry)
- http://www.us-cert.gov/cas/techalerts/TA09-160A.html(Broken Link, Third Party Advisory, US Government Resource)
- http://www.vupen.com/english/advisories/2009/1546(Broken Link)
- http://www.zerodayinitiative.com/advisories/ZDI-09-035(Third Party Advisory, VDB Entry)
- https://docs.microsoft.com/en-us/security-updates/securitybulletins/2009/ms09-027(Patch, Vendor Advisory)
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A6133(Broken Link)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2009-0563(US Government Resource)
Schwachstellentyp
CWE-120: Pufferüberlauf durch fehlende Größenprüfung der Eingabe ('Classic Buffer Overflow')
CVE-2009-0563 nutzt einen klassischen Pufferüberlauf in den Dokumenten-Parsing-Routinen von Microsoft Office aus, bei dem die Anwendung ein manipuliertes Tag mit ungültigem Längenfeld verarbeitet und die zugehörigen Daten in einen Puffer kopiert, ohne zu prüfen, ob die Datengröße die Pufferkapazität überschreitet.
Mehr erfahren: CWE-120 — Pufferüberlauf durch fehlende Größenprüfung
Auswirkungsanalyse
CVE-2009-0563 ist über ein manipuliertes Word-Dokument aus der Ferne ausnutzbar — ein Angreifer muss lediglich ein Opfer dazu bringen, ein bösartiges Dokument zu öffnen, das per E-Mail oder Web-Download zugestellt wird. Keine Authentifizierung ist erforderlich, wobei Benutzerinteraktion zum Öffnen der Datei notwendig ist. Eine erfolgreiche Ausnutzung führt zur Ausführung beliebigen Codes mit den Rechten des aktuellen Benutzers, was bei erhöhten Berechtigungen zur vollständigen Systemkompromittierung führen kann. Vertraulichkeit, Integrität und Verfügbarkeit sind gleichermaßen gefährdet. Der EPSS-Score von 79,9 % (99. Perzentil) weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2009-0563 bestätigt, indem sie die Schwachstelle am 8. Juni 2022 in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 79,9 % ordnet diese Schwachstelle im 99. Perzentil ein. Der dokumentenbasierte Angriffsvektor über Word-Dateien macht diese Schwachstelle gut geeignet für Spear-Phishing-Kampagnen, bei denen manipulierte Dokumente per E-Mail an bestimmte Ziele gesendet werden. Es wurde keine spezifische Ransomware-Verbindung gemeldet, aber die Remote-Code-Execution-Fähigkeit eignet sich für jedes Post-Exploitation-Szenario.
Behebung
- Microsoft-Sicherheitsupdates sofort einspielen: Installieren Sie die relevanten Patches für Microsoft Office gemäß der CISA-KEV-Maßnahme.
- Legacy-Office-Installationen aktualisieren: Wenn Office 2000, 2003 oder 2007 im Einsatz ist, führen Sie ein Upgrade auf eine aktuell unterstützte Office-Version mit modernen Exploit-Schutzmaßnahmen durch.
- Geschützte Ansicht für Word-Dokumente aktivieren: Stellen Sie sicher, dass die geschützte Ansicht für alle Dokumente aus externen Quellen aktiviert ist.
- E-Mail-Gateway-Dokumentenprüfung konfigurieren: Setzen Sie E-Mail-Sicherheitslösungen ein, die eine tiefe Inhaltsprüfung von Word-Dokumenten durchführen und auf fehlerhafte Tag-Strukturen scannen.
- Verdächtiges Word-Prozessverhalten überwachen: Konfigurieren Sie Endpoint Detection für Alarme bei ungewöhnlicher Word-Prozessaktivität wie unerwarteter Child-Process-Erstellung oder Speicherzugriffsverletzungen.
Technische Details
CVE-2009-0563 ist eine Pufferüberlauf-Schwachstelle in Microsoft Office, die durch eine manipulierte Tag-Struktur mit ungültigem Längenfeld in einem Word-Dokument ausgelöst wird. Wenn der Office-Dokumentenparser den fehlerhaften Tag erkennt, liest er das Längenfeld und verwendet es, um zu bestimmen, wie viele Daten in einen vorab zugewiesenen Puffer kopiert werden sollen. Da das Längenfeld manipuliert ist und eine Größe angibt, die die Pufferkapazität überschreitet, überläuft die Kopieroperation den Puffer und überschreibt angrenzenden Speicher einschließlich Stack-Frames oder Heap-Strukturen. Diese klassische Pufferüberlaufbedingung (CWE-120) ermöglicht es einem Angreifer, Rücksprungadressen oder Funktionszeiger zu überschreiben und die Ausführung auf im Dokument eingebetteten Shellcode umzuleiten.
Häufig gestellte Fragen
Wird CVE-2009-0563 aktiv ausgenutzt?
Ja. Die CISA hat die aktive Ausnutzung bestätigt. Der EPSS-Score von 79,9 % im 99. Perzentil weist auf eine sehr hohe Wahrscheinlichkeit fortlaufender Ausnutzung über bösartige Word-Dokumente hin.
Welche Produkte sind von CVE-2009-0563 betroffen?
CVE-2009-0563 betrifft Microsoft Office, speziell die Word-Dokumenten-Parsing-Komponente. Mehrere Office-Versionen einschließlich Office 2000, 2003 und 2007 sind bekanntermaßen anfällig.
Wie behebe ich CVE-2009-0563?
Spielen Sie die Microsoft-Sicherheitsupdates für Office ein und aktualisieren Sie auf eine aktuell unterstützte Version. Aktivieren Sie die geschützte Ansicht für alle extern empfangenen Dokumente.
Wie schwerwiegend ist CVE-2009-0563?
CVE-2009-0563 ist eine schwere Pufferüberlauf-Schwachstelle mit einem EPSS-Score im 99. Perzentil, die Remote-Codeausführung über manipulierte Word-Dokumente ermöglicht.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.