Në modulimin Perl Spreadsheet::ParseExcel, i cili ofron funksione për analizimin e skedarëve në formatin Excel, është zbuluar një dobësi kritike (CVE-2023-7101) që lejon ekzekutimin e kodit të rastësishëm gjatë përpunimit të skedarëve XLS ose XLSX që përmbajnë rregulla të formatuara në mënyrë të veçantë. Dobësia shkaktohet nga përdorimi i të dhënave të marra nga skedari i përpunuar gjatë ndërtimit të thirrjes "eval". Problemi është riparuar në përditësimin e Spreadsheet::ParseExcel 0.66. Ekziston një prototip i shfrytëzuesit. Kod i dobët: if ( $format_str =~ /^(\[([=][^\]]+)\])(.*)$/ ) { $conditional = $1; $format_str = $2; } ⊠$section = eval "$number $conditional" ? 0 : 1; Shembulli i shfrytëzuesit për ekzekutimin e komandës whoami: 123;system('whoami > /tmp/inject.txt')]123"/>
Dobësia u zbulua nga kompania Barracuda Networks gjatë analizës së një sulmi për vendosjen e softuerit të dëmshëm në pajisjet Barracuda ESG (Email Security Gateway). Shkaku i kompromitimit të pajisjeve ishte një dobësi 0-day (CVE-2023-7102) në modulimin Spreadsheet::ParseExcel, i përdorur në Barracuda ESG për analizimin e bashkëngjitjeve të postave në formatin Excel. Për të ekzekutuar kodin e tij në sistemet që përdorin Barracuda ESG, mjaftonte dërgimi i një emaili me një bashkëngjitje të formatuar në mënyrë të veçantë.
Burimi: opennet.ru
