Уязвимост Π² LibreOffice, която позволява изпълнСниС Π½Π° ΠΊΠΎΠ΄ ΠΏΡ€ΠΈ отварянС Π½Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈ

Π’ офис ΠΏΠ°ΠΊΠ΅Ρ‚Π° LibreOffice ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ΠΈ уязвимост (CVE-2019 9848-), ΠΊΠΎΠΉΡ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° изпълнСниС Π½Π° ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π΅Π½ ΠΊΠΎΠ΄ ΠΏΡ€ΠΈ отварянС Π½Π° Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈ, ΠΏΠΎΠ΄Π³ΠΎΡ‚Π²Π΅Π½ΠΈ ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π».

Уязвимостта сС дълТи Π½Π° Ρ„Π°ΠΊΡ‚Π°, Ρ‡Π΅ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΡŠΡ‚ LibreLogo, ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ Π·Π° ΠΎΠ±ΡƒΡ‡Π΅Π½ΠΈΠ΅ ΠΏΠΎ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈΡ€Π°Π½Π΅ ΠΈ вмъкванС Π½Π° Π²Π΅ΠΊΡ‚ΠΎΡ€Π½ΠΈ Ρ‡Π΅Ρ€Ρ‚Π΅ΠΆΠΈ, ΠΏΡ€Π΅Π²Π΅ΠΆΠ΄Π° своитС ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ Π² ΠΊΠΎΠ΄ Π½Π° Python. Π‘ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚Ρ‚Π° Π΄Π° изпълнява инструкции Π½Π° LibreLogo, атакуващият ΠΌΠΎΠΆΠ΅ Π΄Π° Π½Π°ΠΊΠ°Ρ€Π° всСки ΠΊΠΎΠ΄ Π½Π° Python Π΄Π° сС изпълни Π² контСкста Π½Π° Ρ‚Π΅ΠΊΡƒΡ‰Π°Ρ‚Π° потрСбитСлска сСсия, ΠΊΠ°Ρ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π° "run", прСдоставСна Π² LibreLogo. ΠžΡ‚ Python, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ функцията system(), ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π½Π° свой Ρ€Π΅Π΄ Π΄Π° ΠΈΠ·Π²ΠΈΠΊΠ²Π°Ρ‚Π΅ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π½ΠΈ систСмни ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ.

LibreLogo Π΅ Π½Π΅Π·Π°Π΄ΡŠΠ»ΠΆΠΈΡ‚Π΅Π»Π΅Π½ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚, Π½ΠΎ LibreOffice ΠΏΡ€Π΅Π΄Π»Π°Π³Π° макроси ΠΏΠΎ ΠΏΠΎΠ΄Ρ€Π°Π·Π±ΠΈΡ€Π°Π½Π΅, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ позволяват Π΄Π° ΠΈΠ·Π²ΠΈΠΊΠ²Π°Ρ‚Π΅ LibreLogo ΠΈ Π½Π΅ изискват ΠΏΠΎΡ‚Π²ΡŠΡ€ΠΆΠ΄Π΅Π½ΠΈΠ΅ Π½Π° опСрацията ΠΈ Π½Π΅ ΠΏΠΎΠΊΠ°Π·Π²Π°Ρ‚ ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅, Π΄ΠΎΡ€ΠΈ ΠΊΠΎΠ³Π°Ρ‚ΠΎ Π΅ Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Π½ Ρ€Π΅ΠΆΠΈΠΌΡŠΡ‚ Π½Π° максимална ΠΌΠ°ΠΊΡ€ΠΎ Π·Π°Ρ‰ΠΈΡ‚Π° (ΠΈΠ·Π±ΠΈΡ€Π°Π½Π΅ Π½Π° Π½ΠΈΠ²ΠΎ β€žΠœΠ½ΠΎΠ³ΠΎ Π²ΠΈΡΠΎΠΊΠΎβ€œ ).
Π—Π° Π΄Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‚Π΅, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΡΠ²ΡŠΡ€ΠΆΠ΅Ρ‚Π΅ Ρ‚Π°ΠΊΡŠΠ² макрос към ΠΌΠ°Π½ΠΈΠΏΡƒΠ»Π°Ρ‚ΠΎΡ€ Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡ, ΠΊΠΎΠΉΡ‚ΠΎ сС задСйства, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΊΠΎΠ³Π°Ρ‚ΠΎ ΠΊΡƒΡ€ΡΠΎΡ€ΡŠΡ‚ Π½Π° ΠΌΠΈΡˆΠΊΠ°Ρ‚Π° сС Π·Π°Π΄ΡŠΡ€ΠΆΠΈ Π½Π°Π΄ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π° област ΠΈΠ»ΠΈ ΠΊΠΎΠ³Π°Ρ‚ΠΎ Ρ„ΠΎΠΊΡƒΡΡŠΡ‚ Π½Π° въвСТданС Π΅ Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Π½ Π²ΡŠΡ€Ρ…Ρƒ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Π° (ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅Ρ‚ΠΎ onFocus). Π’ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ Π½Π° Ρ‚ΠΎΠ²Π° ΠΏΡ€ΠΈ отварянС Π½Π° Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚, ΠΏΠΎΠ΄Π³ΠΎΡ‚Π²Π΅Π½ ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π», Π΅ възмоТно Π΄Π° сС постигнС скрито изпълнСниС Π½Π° ΠΊΠΎΠ΄ Π½Π° Python, Π±Π΅Π· Π·Π½Π°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° потрСбитСля. НапримСр, Π² дСмонстрирания ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π·Π° Сксплоатация, ΠΏΡ€ΠΈ отварянС Π½Π° Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ систСмният ΠΊΠ°Π»ΠΊΡƒΠ»Π°Ρ‚ΠΎΡ€ сС стартира Π±Π΅Π· ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅.

Уязвимост Π² LibreOffice, която позволява изпълнСниС Π½Π° ΠΊΠΎΠ΄ ΠΏΡ€ΠΈ отварянС Π½Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈ

Уязвимостта бСшС Ρ‚ΠΈΡ…ΠΎ ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½Π° Π² актуализацията Π½Π° LibreOffice 6.2.5, пусната Π½Π° 1 юли, Π½ΠΎ ΠΊΠ°ΠΊΡ‚ΠΎ сС ΠΎΠΊΠ°Π·Π°, ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π½Π΅ бСшС напълно отстранСн (само ΠΈΠ·Π²ΠΈΠΊΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° LibreLogo ΠΎΡ‚ макроси бСшС Π±Π»ΠΎΠΊΠΈΡ€Π°Π½ΠΎ) ΠΈ остават Π½Π΅ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½ΠΈ някои Π΄Ρ€ΡƒΠ³ΠΈ Π²Π΅ΠΊΡ‚ΠΎΡ€ΠΈ Π½Π° Π°Ρ‚Π°ΠΊΠ°. ОсвСн Ρ‚ΠΎΠ²Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π½Π΅ Π΅ Ρ€Π΅ΡˆΠ΅Π½ във вСрсия 6.1.6, която сС ΠΏΡ€Π΅ΠΏΠΎΡ€ΡŠΡ‡Π²Π° Π·Π° ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΈ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ. ΠŸΠ»Π°Π½ΠΈΡ€Π° сС уязвимостта Π΄Π° бъдС напълно ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½Π° Π² ΠΈΠ·Π΄Π°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° LibreOffice 6.3, ΠΊΠΎΠ΅Ρ‚ΠΎ сС ΠΎΡ‡Π°ΠΊΠ²Π° слСдващата сСдмица. Π”ΠΎΠΊΠ°Ρ‚ΠΎ бъдС пусната пълна актуализация, ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ сС ΡΡŠΠ²Π΅Ρ‚Π²Π°Ρ‚ ΠΈΠ·Ρ€ΠΈΡ‡Π½ΠΎ Π΄Π° Π΄Π΅Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Ρ‚ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Π° LibreLogo, ΠΊΠΎΠΉΡ‚ΠΎ Π΅ Π½Π°Π»ΠΈΡ‡Π΅Π½ ΠΏΠΎ ΠΏΠΎΠ΄Ρ€Π°Π·Π±ΠΈΡ€Π°Π½Π΅ Π² ΠΌΠ½ΠΎΠ³ΠΎ дистрибуции. Уязвимостта Π΅ частично ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½Π° Debian, Fedora, SUSE/openSUSE ΠΈ Ubuntu.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€