CRITICAL🇬🇧 English

CVE-2019-9851

LibreOffice LibreLogo — ominięcie zabezpieczeń i wykonanie kodu Python z dokumentu

CVSS 9.8v3.1pub. 2019-08-15upd. 2024-11-21

Podatność w LibreOffice umożliwia wykonanie dowolnego kodu Python poprzez skrypty LibreLogo osadzone w dokumencie, wykorzystując globalne procedury obsługi zdarzeń (np. document-open). Jest to obejście wcześniejszej poprawki dla CVE-2019-9848, co czyni ją szczególnie niebezpieczną.

Pokaż oryginał (EN)

LibreOffice is typically bundled with LibreLogo, a programmable turtle vector graphics script, which can execute arbitrary python commands contained with the document it is launched from. Protection was added, to address CVE-2019-9848, to block calling LibreLogo from document event script handers, e.g. mouse over. However LibreOffice also has a separate feature where documents can specify that pre-installed scripts can be executed on various global script events such as document-open, etc. In the fixed versions, global script event handlers are validated equivalently to document script event handlers. This issue affects: Document Foundation LibreOffice versions prior to 6.2.6.

🤖 Analiza AI
Jak działa

LibreOffice dostarcza funkcję LibreLogo — skryptowy interpreter grafiki żółwia, który może wykonywać dowolne polecenia Python. Wcześniejsza poprawka (CVE-2019-9848) blokowała wywoływanie LibreLogo z poziomu programowych procedur obsługi zdarzeń dokumentu (np. mouse over). Jednak LibreOffice posiada odrębny mechanizm, w którym dokumenty mogą wskazywać preinstalowane skrypty wykonywane przy globalnych zdarzeniach skryptowych, takich jak otwarcie dokumentu. W wersjach podatnych globalne procedury obsługi zdarzeń nie były walidowane w taki sam sposób jak dokumentowe procedury obsługi zdarzeń, co pozwalało obejść zabezpieczenia. W poprawionych wersjach obie kategorie procedur obsługi są walidowane równorzędnie.

Skutki

Atakujący może skonstruować złośliwy dokument, który po otwarciu automatycznie wykona dowolny kod Python na komputerze ofiary bez jakiejkolwiek interakcji poza otwarciem pliku — co może prowadzić do przejęcia kontroli nad systemem, wycieku danych lub instalacji złośliwego oprogramowania.

Mitygacja

Należy zaktualizować LibreOffice do wersji 6.2.6 lub nowszej. Użytkownicy dystrybucji Linux powinni zastosować patche dostępne w repozytoriach swoich dystrybucji (Debian, Ubuntu, openSUSE, Fedora) zgodnie z referencjami producenta.

Kogo dotyczy

Document Foundation LibreOffice w wersjach wcześniejszych niż 6.2.6; wymienione dystrybucje: Canonical Ubuntu Linux, Debian Linux

Uwagi

Podatność stanowi obejście wcześniejszej poprawki dla CVE-2019-9848 dotyczącej tego samego komponentu LibreLogo. W referencjach widnieje wpis w serwisie Packet Storm Security wskazujący na dostępność publicznego kodu demonstracyjnego (proof-of-concept).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Canonical Ubuntu

    OS
    Canonical
    16.0418.0419.04
  • Debian

    OS
    Debian
    10.08.09.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    29
  • Libreoffice

    APP
    Libreoffice
    < 6.2.6
  • Opensuse Leap

    OS
    Opensuse
    15.015.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki