È stata identificata una vulnerabilità critica (CVE-2023-7101) nel modulo Perl Spreadsheet::ParseExcel, che fornisce funzioni per l'analisi di file in formato Excel. Questa vulnerabilità consente l'esecuzione di codice arbitrario durante l'elaborazione di file XLS o XLSX che contengono regole di formattazione dei numeri appositamente create. La vulnerabilità è causata dall'uso di dati ottenuti dal file in fase di costruzione della chiamata 'eval'. Il problema è stato risolto nell'aggiornamento di Spreadsheet::ParseExcel 0.66. È disponibile un prototipo di exploit. Codice vulnerabile: if ( $format_str =~ /^(\[([=][^\]]+)\])(.*)$/ ) { $conditional = $1; $format_str = $2; } ... $section = eval "$number $conditional" ? 0 : 1; Esempio di exploit per eseguire il comando whoami: 123;system('whoami > /tmp/inject.txt')]123"/>
La vulnerabilità è stata individuata da Barracuda Networks durante l'analisi di un attacco per il caricamento di malware sui dispositivi Barracuda ESG (Email Security Gateway). La compromissione dei dispositivi è stata causata da una vulnerabilità zero-day (CVE-2023-7102) nel modulo Spreadsheet::ParseExcel, utilizzato in Barracuda ESG per l'analisi degli allegati e-mail in formato Excel. È stato sufficiente inviare un'email con un allegato formattato in modo mirato per eseguire il proprio codice sui sistemi che utilizzano Barracuda ESG.
Fonte: opennet.ru
