LibreOffice'is leitud haavatavus, mis vÔimaldab koodi kÀivitada pahatahtlike dokumentide avamisel

LibreOffice'i kontoripakett tuvastatud haavatavus (CVE-2019-9848), mida saab kasutada pahatahtlike isikute poolt valmistatud dokumentide avamisel kahjustava koodi kÀivitamiseks.

VĂ€henemine tuleneb sellest, et LibreLogo komponent, mis on mĂ”eldud programmeerimise Ă”petamiseks ja vektorgraafika lisamiseks, tĂ”lgib oma toimingud Python'i koodiks. Pahatahtlikul isikul on vĂ”imalus LibreLogo juhiseid kĂ€ivitades saavutada mis tahes Python'i koodi tĂ€itmine praeguse kasutaja sessiooni kontekstis, kasutades LibreLogo kĂ€sku „run“. Python'i kaudu saab funktsiooni system() abil kĂ€ivitada suvalisi sĂŒsteemikĂ€ske.

LibreLogo on valikuline komponent, aga LibreOffice'is pakutakse vaikimisi makrosid, mis vĂ”imaldavad LibreLogo kĂ€ivitamist ilma, et tegevuse kinnitamine oleks vajalik ning ilma hoiatuseta, isegi makrode maksimaalse kaitse reĆŸiimi (valiku „Very High“ kasutamisel) korral.
RĂŒnnaku korral saab sellise makro siduda sĂŒndmuse kĂ€itaja juurde, mis aktiveeritakse nĂ€iteks siis, kui hiire kursori liigutamisel jĂ”utakse kindlasse piirkonda vĂ”i kui dokumendi sisestusfookus aktiveeritakse (sĂŒndmus on onFocus). Seega, kui avatakse pahatahtlikult valmistatud dokument, vĂ”ib juhtuda, et Python'i kood kĂ€ivitatakse varjatult kasutajast mĂ€rkamatult. NĂ€iteks demonstreeritud Ă€rakasutuse nĂ€ites kĂ€ivitatakse sĂŒsteemi kalkulaator dokumendi avamisel ilma hoiatuseta.

LibreOffice'is leitud haavatavus, mis vÔimaldab koodi kÀivitada pahatahtlike dokumentide avamisel

VĂ€henemine lahendati vaikimisi LibreOffice 6.2.5 uuenduses, mis ilmus 1. juulil, kuid selgus, et probleem ei olnud tĂ€ielikult lahendatud (ainult LibreLogo makrode kutsumine oli blokeeritud) ja mĂ”ned teised rĂŒnnaku vektorid jÀÀvad parandamata. Ükski probleem ei ole lahendatud ka 6.1.6 versioonis, mida soovitatakse Ă€rikasutajatele. TĂ€ieliku haavatavuse kĂ”rvaldamine on plaanis LibreOffice 6.3 versioonis, mis peaks ilmuma jĂ€rgmisel nĂ€dalal. Enne pĂ”hjaliku uuenduse vĂ€ljalaskmist soovitatakse kasutajatel selgelt keelata LibreLogo komponent, mis on vaikimisi paljudes komplektides saadaval. Osaliselt on haavatavust lahendatud Debian, Fedora, SUSE/openSUSE ja Ubuntu.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster