Nel modulo Perl Spreadsheet::ParseExcel, che fornisce funzioni per l'analisi di file in formato Excel, è stata identificata una vulnerabilità critica (CVE-2023-7101) che consente l'esecuzione di codice arbitrario durante l'elaborazione di file XLS o XLSX contenenti regole di formattazione numerica specificamente formattate. La vulnerabilità è causata dall'uso dei dati ottenuti dal file elaborato durante la costruzione della chiamata "eval". Il problema è stato risolto nell'aggiornamento Spreadsheet::ParseExcel 0.66. È disponibile un prototipo dell'exploit. Codice vulnerabile: if ( $format_str =~ /^(\[(<>=][^\]]+)\](.*)$/ ) { $conditional = $1; $format_str = $2; } … $section = eval "$number $conditional" ? 0 : 1; Esempio di exploit per eseguire il comando whoami: 123;system('whoami > /tmp/inject.txt')]123"/>
La vulnerabilità è stata scoperta dalla Barracuda Networks durante l'analisi di un attacco di distribuzione di malware su dispositivi Barracuda ESG (Email Security Gateway). La compromissione dei dispositivi è stata causata da una vulnerabilità a 0-day (CVE-2023-7102) nel modulo Spreadsheet::ParseExcel, utilizzato in Barracuda ESG per l'analisi degli allegati email in formato Excel. Per eseguire il proprio codice sui sistemi che utilizzano Barracuda ESG, era sufficiente inviare un'email con un allegato specialmente formattato.
Fonte: opennet.ru
