Se ha identificado una vulnerabilidad crítica (CVE-2023-7101) en el módulo Perl Spreadsheet::ParseExcel, que proporciona funciones para analizar archivos Excel, lo que permite la ejecución de código arbitrario al procesar archivos XLS o XLSX que incluyen reglas de formato numérico especialmente formateadas. La vulnerabilidad se debe al uso de datos obtenidos del archivo que se está procesando al construir la llamada "eval". El problema se solucionó en la actualización Spreadsheet::ParseExcel 0.66. Hay un prototipo del exploit. Código vulnerable: if ( $format_str =~ /^\[([<>=][^\]]+)\](.*)$/ ) { $condicional = $1; $formato_cadena = $2; } ... $sección = evaluación "$número $condicional"? 0: 1; Un ejemplo de un exploit para ejecutar el comando whoami: 1;system('whoami > /tmp/inject.txt')]123″/ >
La vulnerabilidad fue identificada por Barracuda Networks durante un análisis de un ataque para colocar malware en dispositivos Barracuda ESG (Email Security Gateway). El motivo del compromiso del dispositivo fue una vulnerabilidad de día 0 (CVE-2023-7102) en el módulo Spreadsheet::ParseExcel, utilizado en Barracuda ESG para analizar archivos adjuntos de correo electrónico en formato Excel. Para ejecutar su código en sistemas que utilizan Barracuda ESG, bastaba con enviar un correo electrónico con un archivo adjunto especialmente diseñado.
Fuente: opennet.ru
