Podatność w LibreOffice umożliwia wykonanie dowolnego kodu Python poprzez skrypty LibreLogo osadzone w dokumencie, wykorzystując globalne procedury obsługi zdarzeń (np. document-open). Jest to obejście wcześniejszej poprawki dla CVE-2019-9848, co czyni ją szczególnie niebezpieczną.
▸ Pokaż oryginał (EN)
LibreOffice is typically bundled with LibreLogo, a programmable turtle vector graphics script, which can execute arbitrary python commands contained with the document it is launched from. Protection was added, to address CVE-2019-9848, to block calling LibreLogo from document event script handers, e.g. mouse over. However LibreOffice also has a separate feature where documents can specify that pre-installed scripts can be executed on various global script events such as document-open, etc. In the fixed versions, global script event handlers are validated equivalently to document script event handlers. This issue affects: Document Foundation LibreOffice versions prior to 6.2.6.
LibreOffice dostarcza funkcję LibreLogo — skryptowy interpreter grafiki żółwia, który może wykonywać dowolne polecenia Python. Wcześniejsza poprawka (CVE-2019-9848) blokowała wywoływanie LibreLogo z poziomu programowych procedur obsługi zdarzeń dokumentu (np. mouse over). Jednak LibreOffice posiada odrębny mechanizm, w którym dokumenty mogą wskazywać preinstalowane skrypty wykonywane przy globalnych zdarzeniach skryptowych, takich jak otwarcie dokumentu. W wersjach podatnych globalne procedury obsługi zdarzeń nie były walidowane w taki sam sposób jak dokumentowe procedury obsługi zdarzeń, co pozwalało obejść zabezpieczenia. W poprawionych wersjach obie kategorie procedur obsługi są walidowane równorzędnie.
Atakujący może skonstruować złośliwy dokument, który po otwarciu automatycznie wykona dowolny kod Python na komputerze ofiary bez jakiejkolwiek interakcji poza otwarciem pliku — co może prowadzić do przejęcia kontroli nad systemem, wycieku danych lub instalacji złośliwego oprogramowania.
Należy zaktualizować LibreOffice do wersji 6.2.6 lub nowszej. Użytkownicy dystrybucji Linux powinni zastosować patche dostępne w repozytoriach swoich dystrybucji (Debian, Ubuntu, openSUSE, Fedora) zgodnie z referencjami producenta.
Document Foundation LibreOffice w wersjach wcześniejszych niż 6.2.6; wymienione dystrybucje: Canonical Ubuntu Linux, Debian Linux
Podatność stanowi obejście wcześniejszej poprawki dla CVE-2019-9848 dotyczącej tego samego komponentu LibreLogo. W referencjach widnieje wpis w serwisie Packet Storm Security wskazujący na dostępność publicznego kodu demonstracyjnego (proof-of-concept).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCanonical Ubuntu
OSCanonical16.0418.0419.04Debian
OSDebian10.08.09.0Fedora Project Fedora
OSFedoraproject29Libreoffice
APPLibreoffice< 6.2.6Opensuse Leap
OSOpensuse15.015.1
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki