W pakiecie biurowym LibreOffice vulnerabilność (), którą można wykorzystać do wykonywania dowolnego kodu po otworzeniu dokumentów przygotowanych przez cyberprzestępców.
Luka jest spowodowana tym, że komponent LibreLogo, przeznaczony do nauki programowania oraz wstawiania rysunków wektorowych, tłumaczy swoje operacje na kod w języku Python. Posiadając możliwość wykonania instrukcji LibreLogo, złośliwiec może uzyskać wykonanie dowolnego kodu w języku Python w kontekście bieżącej sesji użytkownika, wykorzystując dostępną w LibreLogo komendę „run”. Za pomocą funkcji system() w Pythonie można zatem wywołać dowolne polecenia systemowe.
LibreLogo jest opcjonalnym komponentem, ale w LibreOffice domyślnie oferowane są makra, które umożliwiają wywołanie LibreLogo i nie wymagają potwierdzenia wykonania operacji ani wyświetlenia ostrzeżenia, nawet przy włączonym trybie maksymalnej ochrony makr (wybór poziomu „Bardzo wysoki”).
Do ataku można powiązać takie makro z obsługą zdarzeń, które uruchamia się na przykład po najechaniu myszką na określony obszar lub po aktywacji pola wejściowego w dokumencie (zdarzenie onFocus). W efekcie, otwierając przygotowany przez atakującego dokument, można osiągnąć ukryte wykonanie kodu Python, niezauważony przez użytkownika. Na przykład w pokazanym przypadku exploita przy otwarciu dokumentu bez ostrzeżenia uruchamiany jest kalkulator systemowy.

Luka została usunięta bez dużego rozgłosu w aktualizacji LibreOffice 6.2.5, wydanej 1 lipca, jednak okazało się, że problem nie został całkowicie rozwiązany (zablokowano jedynie wywołanie LibreLogo z makr) i niektóre inne wektory do przeprowadzenia ataku. Ponadto problem nie został rozwiązany w wersji 6.1.6, zalecanej dla użytkowników korporacyjnych. Całkowite usunięcie luki planowane jest w wersji LibreOffice 6.3, oczekiwanej w przyszłym tygodniu. Do czasu wydania pełnej aktualizacji zaleca się użytkownikom wyraźne wyłączenie komponentu LibreLogo, który domyślnie jest dostępny w wielu dystrybucjach. Częściowo luka została usunięta w , , i .
Źródło: opennet.ru
