Im Büro-Paket LibreOffice Schwachstelle (), die zur Ausführung beliebigen Codes beim Öffnen von Dokumenten, die von einem Angreifer vorbereitet wurden, verwendet werden kann.
Die Schwachstelle wird durch den Umstand verursacht, dass die Komponente LibreLogo, die zum Programmieren lernen und zum Einfügen von Vektorgrafiken gedacht ist, ihre Operationen in Code in der Programmiersprache Python übersetzt. Wenn ein Angreifer das LibreLogo-Befehl «run» ausführt, kann er beliebigen Python-Code im Kontext der aktuellen Benutzersitzung ausführen.
LibreLogo ist ein optionales Modul, jedoch werden in LibreOffice standardmäßig Makros angeboten, die es ermöglichen, LibreLogo aufzurufen und die bei ihrer Ausführung keine Bestätigung für die Operation benötigen und auch keine Warnung anzeigen, selbst wenn der höchste Makroschutz (Einstellung „Sehr Hoch“) aktiviert ist.
Für den Angriff kann ein solches Makro an einen Ereignishandler gebunden werden, der beispielsweise beim Überfahren eines bestimmten Bereichs mit der Maus oder beim Aktivieren des Eingabefokus im Dokument (Ereignis onFocus) ausgelöst wird. Dadurch kann beim Öffnen eines präparierten Dokuments des Angreifers eine versteckte Ausführung von Python-Code stattfinden, unbemerkt vom Benutzer. Im demonstrierten Beispiel des Exploits wird beim Öffnen des Dokuments ohne Warnung der systemeigene Taschenrechner gestartet.

Die Schwachstelle wurde ohne viel Aufhebens im Update LibreOffice 6.2.5, das am 1. Juli veröffentlicht wurde, behoben, aber wie sich herausstellte, wurde das Problem nicht vollständig behoben (es wurde nur der Aufruf von LibreLogo aus Makros blockiert) und Darüber hinaus ist das Problem in der für Unternehmensanwender empfohlenen Version 6.1.6 nicht behoben worden. Eine vollständige Behebung der Schwachstelle ist im kommenden Release von LibreOffice 6.3 geplant, das nächste Woche erwartet wird. Bis das vollständige Update verfügbar ist, sollten die Benutzer das Modul LibreLogo, das standardmäßig in vielen Distributionen verfügbar ist, ausdrücklich deaktivieren. Teilweise wurde die Schwachstelle in , , und .
Quelle: opennet.ru
