CRITICAL🇬🇧 English

CVE-2019-9850

LibreOffice: bypass ochrony CVE-2019-9848 przez niewystarczającą walidację URL

CVSS 9.8v3.1pub. 2019-08-15upd. 2024-11-21

Podatność w LibreOffice umożliwia ominięcie zabezpieczeń wprowadzonych dla CVE-2019-9848 i ponowne wywołanie skryptu LibreLogo z poziomu procedur obsługi zdarzeń dokumentu. Atakujący może w ten sposób skłonić użytkownika do otwarcia spreparowanego dokumentu, co skutkuje wykonaniem dowolnych poleceń Python.

Pokaż oryginał (EN)

LibreOffice is typically bundled with LibreLogo, a programmable turtle vector graphics script, which can execute arbitrary python commands contained with the document it is launched from. LibreOffice also has a feature where documents can specify that pre-installed scripts can be executed on various document script events such as mouse-over, etc. Protection was added, to address CVE-2019-9848, to block calling LibreLogo from script event handers. However an insufficient url validation vulnerability in LibreOffice allowed malicious to bypass that protection and again trigger calling LibreLogo from script event handlers. This issue affects: Document Foundation LibreOffice versions prior to 6.2.6.

🤖 Analiza AI
Jak działa

LibreOffice zawiera wbudowane narzędzie LibreLogo, które potrafi wykonywać dowolne polecenia Python osadzone w dokumencie. Dokumenty mogą definiować zdarzenia skryptowe (np. mouse-over), które uruchamiają preinstalowane skrypty. Po wprowadzeniu ochrony przed CVE-2019-9848 blokującej wywoływanie LibreLogo z procedur obsługi zdarzeń, odkryto, że niedostateczna walidacja URL w LibreOffice pozwala na obejście tego mechanizmu. Spreparowany dokument może zatem ponownie wywołać LibreLogo z poziomu procedury zdarzenia, co prowadzi do wykonania dowolnego kodu Python.

Skutki

Atakujący może wykonać dowolny kod na komputerze ofiary z uprawnieniami użytkownika uruchamiającego LibreOffice, uzyskując pełną kontrolę nad poufnością, integralnością i dostępnością systemu.

Mitygacja

Należy zaktualizować LibreOffice do wersji 6.2.6 lub nowszej. Użytkownicy dystrybucji Linux (Ubuntu, Debian, openSUSE, Fedora) powinni zastosować patche dostępne w repozytoriach swoich systemów zgodnie z referencjami producenta.

Kogo dotyczy

Document Foundation LibreOffice w wersjach wcześniejszych niż 6.2.6; wymienione dystrybucje: Canonical Ubuntu Linux, Debian Linux

Uwagi

Podatność stanowi bezpośrednie obejście poprawki wprowadzonej dla CVE-2019-9848, dotyczącej tego samego wektora ataku z użyciem LibreLogo.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Canonical Ubuntu

    OS
    Canonical
    16.0418.0419.04
  • Debian

    OS
    Debian
    10.08.09.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    2930
  • Libreoffice

    APP
    Libreoffice
    < 6.2.6
  • Opensuse Leap

    OS
    Opensuse
    15.015.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki