Podatność w LibreOffice umożliwia wykonanie dowolnych poleceń Python poprzez spreparowany dokument wykorzystujący mechanizm zdarzeń dokumentu i skrypt LibreLogo. Atak nie wymaga żadnej interakcji użytkownika poza otwarciem dokumentu i odbywa się bez ostrzeżenia.
▸ Pokaż oryginał (EN)
LibreOffice has a feature where documents can specify that pre-installed scripts can be executed on various document events such as mouse-over, etc. LibreOffice is typically also bundled with LibreLogo, a programmable turtle vector graphics script, which can be manipulated into executing arbitrary python commands. By using the document event feature to trigger LibreLogo to execute python contained within a document a malicious document could be constructed which would execute arbitrary python commands silently without warning. In the fixed versions, LibreLogo cannot be called from a document event handler. This issue affects: Document Foundation LibreOffice versions prior to 6.2.5.
LibreOffice obsługuje mechanizm zdarzeń dokumentu (np. najechanie kursorem myszy), który pozwala wywoływać preinstalowane skrypty. LibreLogo — dołączony do LibreOffice interpreter grafiki żółwia — może zostać zmanipulowany do wykonania dowolnego kodu Python osadzonego w dokumencie. Atakujący może skonstruować złośliwy dokument, który poprzez zdarzenie dokumentu wywołuje LibreLogo, a ten cicho wykonuje osadzony kod Python bez żadnego ostrzeżenia dla użytkownika. W poprawionych wersjach LibreLogo nie może być wywoływany z poziomu programów obsługi zdarzeń dokumentu.
Atakujący może wykonać dowolny kod Python na systemie ofiary z uprawnieniami użytkownika uruchamiającego LibreOffice, co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych lub instalacji złośliwego oprogramowania.
Należy zaktualizować LibreOffice do wersji 6.2.5 lub nowszej. Użytkownicy dystrybucji Linux powinni zastosować patche dostępne u producenta dystrybucji zgodnie z referencjami (Ubuntu, Fedora, openSUSE, Debian).
Document Foundation LibreOffice w wersjach wcześniejszych niż 6.2.5; dotknięte są również pakiety dla Canonical Ubuntu Linux oraz Fedoraproject Fedora.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCanonical Ubuntu
OSCanonical16.0418.0419.04Debian
OSDebian8.0Fedora Project Fedora
OSFedoraproject2930Libreoffice
APPLibreoffice< 6.2.5Opensuse Leap
OSOpensuse15.015.1
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki