Turbetõrge LibreOffice'is, mis võimaldab kahjulike dokumentide avamisel koodi täita

LibreOffice'i kontoripakett tuvastatud haavatavus (CVE-2019-9848), mida saab kasutada kuritarvitatud dokumentide avamisel mis tahes koodi täitmiseks.

Haavatavus tuleneb sellest, et LibreLogo komponent, mis on mõeldud programmeerimise õpetamiseks ja vektorgraafika sisestamiseks, tõlgendab oma toimingud Pythonis keeles koodiks. Kui kurjategijal on võimalus täita LibreLogo juhiseid, võib ta saavutada mis tahes Python koodi täitmise kasutaja praeguses seansis, kasutades LibreLogo käsku "run". Pythonist saab süsteemikäske kutsub see omakorda välja funktsiooni system().

LibreLogo on valikuline komponent, kuid LibreOffice pakub vaikimisi makrosid, mis võimaldavad LibreLogo käivitada ning ei vaja käivitamise kinnitamist ega näita hoiatust, isegi kui on aktiveeritud makrode maksimaalse kaitse režiim (valides taseme "Very High").
Rünnakut saab siduda sellise makroga sündmuste töötleja külge, mis aktiveeritakse näiteks hiire kursorit teatud alale liigutades või dokumendi sisestusfookust aktiveerides (onFocus sündmus). Tulemusena võib ründaja ettevalmistatud dokumendi avamisel saavutada Python-koodi varjatud täitmise, kasutajale märkamatult. Näiteks demonstreeritud eksploidil avatakse dokument süsteemne kalkulaator ilma hoiatuseta.

Turbetõrge LibreOffice'is, mis võimaldab kahjulike dokumentide avamisel koodi täita

Probleem lahendati ilma üleliigse tähelepanuta LibreOffice 6.2.5 värskenduses, mis ilmus 1. juulil, kuid nagu selgus, ei olnud probleem täielikult lahendatud (ainult LibreLogo kutse makrodest blokeeriti) ja mõned muud rünnakuvektorid jäävad lahendamata. Lisaks ei ole probleem lahendatud 6.1.6 väljal, mida soovitatakse ettevõtte kasutajatele. Haavatavus plaanitakse täielikult kõrvaldada LibreOffice 6.3 väljal, mis on oodata järgmisel nädalal. Enne täieliku värskenduse väljatöötamist soovitatakse kasutajatel selgelt välja lülitada LibreLogo komponent, mis on vaikimisi paljude levituste juures saadaval. Osaliselt on haavatavus lahendatud Debian, Fedora, SUSE/openSUSE ja Ubuntu.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster