CRITICAL🇬🇧 English

CVE-2019-9848

LibreOffice: wykonanie kodu przez LibreLogo w obsłudze zdarzeń dokumentu

CVSS 9.8v3.1pub. 2019-07-17upd. 2024-11-21

Podatność w LibreOffice umożliwia wykonanie dowolnych poleceń Python poprzez spreparowany dokument wykorzystujący mechanizm zdarzeń dokumentu i skrypt LibreLogo. Atak nie wymaga żadnej interakcji użytkownika poza otwarciem dokumentu i odbywa się bez ostrzeżenia.

Pokaż oryginał (EN)

LibreOffice has a feature where documents can specify that pre-installed scripts can be executed on various document events such as mouse-over, etc. LibreOffice is typically also bundled with LibreLogo, a programmable turtle vector graphics script, which can be manipulated into executing arbitrary python commands. By using the document event feature to trigger LibreLogo to execute python contained within a document a malicious document could be constructed which would execute arbitrary python commands silently without warning. In the fixed versions, LibreLogo cannot be called from a document event handler. This issue affects: Document Foundation LibreOffice versions prior to 6.2.5.

🤖 Analiza AI
Jak działa

LibreOffice obsługuje mechanizm zdarzeń dokumentu (np. najechanie kursorem myszy), który pozwala wywoływać preinstalowane skrypty. LibreLogo — dołączony do LibreOffice interpreter grafiki żółwia — może zostać zmanipulowany do wykonania dowolnego kodu Python osadzonego w dokumencie. Atakujący może skonstruować złośliwy dokument, który poprzez zdarzenie dokumentu wywołuje LibreLogo, a ten cicho wykonuje osadzony kod Python bez żadnego ostrzeżenia dla użytkownika. W poprawionych wersjach LibreLogo nie może być wywoływany z poziomu programów obsługi zdarzeń dokumentu.

Skutki

Atakujący może wykonać dowolny kod Python na systemie ofiary z uprawnieniami użytkownika uruchamiającego LibreOffice, co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych lub instalacji złośliwego oprogramowania.

Mitygacja

Należy zaktualizować LibreOffice do wersji 6.2.5 lub nowszej. Użytkownicy dystrybucji Linux powinni zastosować patche dostępne u producenta dystrybucji zgodnie z referencjami (Ubuntu, Fedora, openSUSE, Debian).

Kogo dotyczy

Document Foundation LibreOffice w wersjach wcześniejszych niż 6.2.5; dotknięte są również pakiety dla Canonical Ubuntu Linux oraz Fedoraproject Fedora.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Canonical Ubuntu

    OS
    Canonical
    16.0418.0419.04
  • Debian

    OS
    Debian
    8.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    2930
  • Libreoffice

    APP
    Libreoffice
    < 6.2.5
  • Opensuse Leap

    OS
    Opensuse
    15.015.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki