LibreOffice'i kontoripakett haavatavus (), mida saab kasutada pahatahtlike isikute poolt valmistatud dokumentide avamisel kahjustava koodi kÀivitamiseks.
VĂ€henemine tuleneb sellest, et LibreLogo komponent, mis on mĂ”eldud programmeerimise Ă”petamiseks ja vektorgraafika lisamiseks, tĂ”lgib oma toimingud Python'i koodiks. Pahatahtlikul isikul on vĂ”imalus LibreLogo juhiseid kĂ€ivitades saavutada mis tahes Python'i koodi tĂ€itmine praeguse kasutaja sessiooni kontekstis, kasutades LibreLogo kĂ€sku ârunâ. Python'i kaudu saab funktsiooni system() abil kĂ€ivitada suvalisi sĂŒsteemikĂ€ske.
LibreLogo on valikuline komponent, aga LibreOffice'is pakutakse vaikimisi makrosid, mis vĂ”imaldavad LibreLogo kĂ€ivitamist ilma, et tegevuse kinnitamine oleks vajalik ning ilma hoiatuseta, isegi makrode maksimaalse kaitse reĆŸiimi (valiku âVery Highâ kasutamisel) korral.
RĂŒnnaku korral saab sellise makro siduda sĂŒndmuse kĂ€itaja juurde, mis aktiveeritakse nĂ€iteks siis, kui hiire kursori liigutamisel jĂ”utakse kindlasse piirkonda vĂ”i kui dokumendi sisestusfookus aktiveeritakse (sĂŒndmus on onFocus). Seega, kui avatakse pahatahtlikult valmistatud dokument, vĂ”ib juhtuda, et Python'i kood kĂ€ivitatakse varjatult kasutajast mĂ€rkamatult. NĂ€iteks demonstreeritud Ă€rakasutuse nĂ€ites kĂ€ivitatakse sĂŒsteemi kalkulaator dokumendi avamisel ilma hoiatuseta.

VĂ€henemine lahendati vaikimisi LibreOffice 6.2.5 uuenduses, mis ilmus 1. juulil, kuid selgus, et probleem ei olnud tĂ€ielikult lahendatud (ainult LibreLogo makrode kutsumine oli blokeeritud) ja Ăkski probleem ei ole lahendatud ka 6.1.6 versioonis, mida soovitatakse Ă€rikasutajatele. TĂ€ieliku haavatavuse kĂ”rvaldamine on plaanis LibreOffice 6.3 versioonis, mis peaks ilmuma jĂ€rgmisel nĂ€dalal. Enne pĂ”hjaliku uuenduse vĂ€ljalaskmist soovitatakse kasutajatel selgelt keelata LibreLogo komponent, mis on vaikimisi paljudes komplektides saadaval. Osaliselt on haavatavust lahendatud , , ja .
Allikas: opennet.ru
