Në modulin Perl Spreadsheet::ParseExcel, i cili ofron funksione për të analizuar skedarët në formatin Excel, është zbuluar një vulnerabilitet kritik (CVE-2023-7101) që lejon ekzekutimin e kodit të rastësishëm gjatë përpunimit të skedarëve XLS ose XLSX, që përmbajnë rregulla të veçanta të formatimit të numrave. Vulnerabiliteti shkaktohet nga përdorimi i të dhënave të marra nga skedari në ndërtimin e thirrjes "eval". Problemi është zgjidhur në përditësimin Spreadsheet::ParseExcel 0.66. Ka një prototip eksploitimi. Kod i prekshëm: if ( $format_str =~ /^(\[([=][^\]]+)\])(.*)$/ ) { $conditional = $1; $format_str = $2; } ⊠$section = eval "$number $conditional" ? 0 : 1; Shembulli i eksploitimit për të ekzekutuar komandën whoami: 123;system('whoami > /tmp/inject.txt')]123" />
Një dobësi u identifikua nga kompania Barracuda Networks gjatë analizës së një sulmi për shpërndarjen e softuerëve të dëmshëm në pajisjet Barracuda ESG (Email Security Gateway). Arsyeja e kompromitimit të pajisjeve ishte një dobësi 0-day (CVE-2023-7102) në modulën Spreadsheet::ParseExcel, e cila përdoret në Barracuda ESG për analizimin e bashkëngjitjeve të postës elektronike në formatin Excel. Për të kryer kodin e saj në sistemet që përdorin Barracuda ESG, mjaftonte të dërgohej një email me një bashkëngjitje të veçantë.
Burimi: opennet.ru
