CRITICAL🇬🇧 English

CVE-2019-9855

LibreOffice (Windows): obejście zabezpieczeń LibreLogo przez ścieżki 8.3

CVSS 9.8v3.1pub. 2019-09-06upd. 2024-11-21

Podatność w LibreOffice pod systemem Windows umożliwia obejście zabezpieczeń blokujących uruchamianie skryptu LibreLogo z poziomu obsługi zdarzeń dokumentu. Atakujący może skonstruować złośliwy dokument, który bez wiedzy użytkownika wykona dowolny kod Python.

Pokaż oryginał (EN)

LibreOffice is typically bundled with LibreLogo, a programmable turtle vector graphics script, which can execute arbitrary python commands contained with the document it is launched from. LibreOffice also has a feature where documents can specify that pre-installed scripts can be executed on various document script events such as mouse-over, etc. Protection was added to block calling LibreLogo from script event handers. However a Windows 8.3 path equivalence handling flaw left LibreOffice vulnerable under Windows that a document could trigger executing LibreLogo via a Windows filename pseudonym. This issue affects: Document Foundation LibreOffice 6.2 versions prior to 6.2.7; 6.3 versions prior to 6.3.1.

🤖 Analiza AI
Jak działa

LibreOffice dołącza w zestawie LibreLogo — skrypt grafiki wektorowej oparty na żółwiu, zdolny do wykonywania dowolnych poleceń Python. Producent dodał ochronę uniemożliwiającą wywoływanie LibreLogo z procedur obsługi zdarzeń dokumentu (np. mouse-over). Jednak mechanizm obsługi skróconych ścieżek w formacie 8.3 (tzw. pseudonimy nazw plików) charakterystyczny dla systemu Windows powodował, że zabezpieczenie można było ominąć poprzez odwołanie do LibreLogo za pomocą alternatywnej, skróconej nazwy ścieżki. W efekcie dokument mógł wyzwolić wykonanie LibreLogo — a przez to dowolnych poleceń Python — mimo aktywnej ochrony.

Skutki

Atakujący może doprowadzić do wykonania dowolnego kodu Python w kontekście zaatakowanego użytkownika, co skutkuje pełnym naruszeniem poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować LibreOffice do wersji 6.2.7 lub nowszej z gałęzi 6.2 albo do wersji 6.3.1 lub nowszej z gałęzi 6.3. Szczegóły dostępne w oficjalnym komunikacie bezpieczeństwa The Document Foundation pod adresem https://www.libreoffice.org/about-us/security/advisories/CVE-2019-9855/

Kogo dotyczy

LibreOffice w wersji 6.2 przed 6.2.7 oraz w wersji 6.3 przed 6.3.1, działający pod systemem Windows. Podatność nie dotyczy systemów innych niż Windows.

Uwagi

Podatność dotyczy wyłącznie instalacji LibreOffice na platformie Windows ze względu na specyficzne dla tego systemu operacyjnego działanie skróconych nazw plików w formacie 8.3 (Windows path equivalence). Na systemach Linux/macOS problem nie występuje.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Libreoffice

    APP
    Libreoffice
    6.2.0 – 6.2.7 (bez)6.3.0 – 6.3.1 (bez)
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
  • Opensuse Leap

    OS
    Opensuse
    15.015.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows