Podatność w LibreOffice umożliwia ominięcie zabezpieczeń wprowadzonych dla CVE-2019-9848 i ponowne wywołanie skryptu LibreLogo z poziomu procedur obsługi zdarzeń dokumentu. Atakujący może w ten sposób skłonić użytkownika do otwarcia spreparowanego dokumentu, co skutkuje wykonaniem dowolnych poleceń Python.
▸ Pokaż oryginał (EN)
LibreOffice is typically bundled with LibreLogo, a programmable turtle vector graphics script, which can execute arbitrary python commands contained with the document it is launched from. LibreOffice also has a feature where documents can specify that pre-installed scripts can be executed on various document script events such as mouse-over, etc. Protection was added, to address CVE-2019-9848, to block calling LibreLogo from script event handers. However an insufficient url validation vulnerability in LibreOffice allowed malicious to bypass that protection and again trigger calling LibreLogo from script event handlers. This issue affects: Document Foundation LibreOffice versions prior to 6.2.6.
LibreOffice zawiera wbudowane narzędzie LibreLogo, które potrafi wykonywać dowolne polecenia Python osadzone w dokumencie. Dokumenty mogą definiować zdarzenia skryptowe (np. mouse-over), które uruchamiają preinstalowane skrypty. Po wprowadzeniu ochrony przed CVE-2019-9848 blokującej wywoływanie LibreLogo z procedur obsługi zdarzeń, odkryto, że niedostateczna walidacja URL w LibreOffice pozwala na obejście tego mechanizmu. Spreparowany dokument może zatem ponownie wywołać LibreLogo z poziomu procedury zdarzenia, co prowadzi do wykonania dowolnego kodu Python.
Atakujący może wykonać dowolny kod na komputerze ofiary z uprawnieniami użytkownika uruchamiającego LibreOffice, uzyskując pełną kontrolę nad poufnością, integralnością i dostępnością systemu.
Należy zaktualizować LibreOffice do wersji 6.2.6 lub nowszej. Użytkownicy dystrybucji Linux (Ubuntu, Debian, openSUSE, Fedora) powinni zastosować patche dostępne w repozytoriach swoich systemów zgodnie z referencjami producenta.
Document Foundation LibreOffice w wersjach wcześniejszych niż 6.2.6; wymienione dystrybucje: Canonical Ubuntu Linux, Debian Linux
Podatność stanowi bezpośrednie obejście poprawki wprowadzonej dla CVE-2019-9848, dotyczącej tego samego wektora ataku z użyciem LibreLogo.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCanonical Ubuntu
OSCanonical16.0418.0419.04Debian
OSDebian10.08.09.0Fedora Project Fedora
OSFedoraproject2930Libreoffice
APPLibreoffice< 6.2.6Opensuse Leap
OSOpensuse15.015.1
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki