TurbetÔrge LibreOffice'is, mis vÔimaldab kahjulike dokumentide avamisel koodi tÀita

LibreOffice'i kontoripakett tuvastatud haavatavus (CVE-2019-9848), mida saab kasutada kuritarvitatud dokumentide avamisel mis tahes koodi tÀitmiseks.

Haavatavus tuleneb sellest, et LibreLogo komponent, mis on mĂ”eldud programmeerimise Ă”petamiseks ja vektorgraafika sisestamiseks, tĂ”lgendab oma toimingud Pythonis keeles koodiks. Kui kurjategijal on vĂ”imalus tĂ€ita LibreLogo juhiseid, vĂ”ib ta saavutada mis tahes Python koodi tĂ€itmise kasutaja praeguses seansis, kasutades LibreLogo kĂ€sku "run". Pythonist saab sĂŒsteemikĂ€ske kutsub see omakorda vĂ€lja funktsiooni system().

LibreLogo on valikuline komponent, kuid LibreOffice pakub vaikimisi makrosid, mis vĂ”imaldavad LibreLogo kĂ€ivitada ning ei vaja kĂ€ivitamise kinnitamist ega nĂ€ita hoiatust, isegi kui on aktiveeritud makrode maksimaalse kaitse reĆŸiim (valides taseme "Very High").
RĂŒnnakut saab siduda sellise makroga sĂŒndmuste töötleja kĂŒlge, mis aktiveeritakse nĂ€iteks hiire kursorit teatud alale liigutades vĂ”i dokumendi sisestusfookust aktiveerides (onFocus sĂŒndmus). Tulemusena vĂ”ib rĂŒndaja ettevalmistatud dokumendi avamisel saavutada Python-koodi varjatud tĂ€itmise, kasutajale mĂ€rkamatult. NĂ€iteks demonstreeritud eksploidil avatakse dokument sĂŒsteemne kalkulaator ilma hoiatuseta.

TurbetÔrge LibreOffice'is, mis vÔimaldab kahjulike dokumentide avamisel koodi tÀita

Probleem lahendati ilma ĂŒleliigse tĂ€helepanuta LibreOffice 6.2.5 vĂ€rskenduses, mis ilmus 1. juulil, kuid nagu selgus, ei olnud probleem tĂ€ielikult lahendatud (ainult LibreLogo kutse makrodest blokeeriti) ja mĂ”ned muud rĂŒnnakuvektorid jÀÀvad lahendamata. Lisaks ei ole probleem lahendatud 6.1.6 vĂ€ljal, mida soovitatakse ettevĂ”tte kasutajatele. Haavatavus plaanitakse tĂ€ielikult kĂ”rvaldada LibreOffice 6.3 vĂ€ljal, mis on oodata jĂ€rgmisel nĂ€dalal. Enne tĂ€ieliku vĂ€rskenduse vĂ€ljatöötamist soovitatakse kasutajatel selgelt vĂ€lja lĂŒlitada LibreLogo komponent, mis on vaikimisi paljude levituste juures saadaval. Osaliselt on haavatavus lahendatud Debian, Fedora, SUSE/openSUSE ja Ubuntu.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster