Podatność w LibreOffice pod systemem Windows umożliwia obejście zabezpieczeń blokujących uruchamianie skryptu LibreLogo z poziomu obsługi zdarzeń dokumentu. Atakujący może skonstruować złośliwy dokument, który bez wiedzy użytkownika wykona dowolny kod Python.
▸ Pokaż oryginał (EN)
LibreOffice is typically bundled with LibreLogo, a programmable turtle vector graphics script, which can execute arbitrary python commands contained with the document it is launched from. LibreOffice also has a feature where documents can specify that pre-installed scripts can be executed on various document script events such as mouse-over, etc. Protection was added to block calling LibreLogo from script event handers. However a Windows 8.3 path equivalence handling flaw left LibreOffice vulnerable under Windows that a document could trigger executing LibreLogo via a Windows filename pseudonym. This issue affects: Document Foundation LibreOffice 6.2 versions prior to 6.2.7; 6.3 versions prior to 6.3.1.
LibreOffice dołącza w zestawie LibreLogo — skrypt grafiki wektorowej oparty na żółwiu, zdolny do wykonywania dowolnych poleceń Python. Producent dodał ochronę uniemożliwiającą wywoływanie LibreLogo z procedur obsługi zdarzeń dokumentu (np. mouse-over). Jednak mechanizm obsługi skróconych ścieżek w formacie 8.3 (tzw. pseudonimy nazw plików) charakterystyczny dla systemu Windows powodował, że zabezpieczenie można było ominąć poprzez odwołanie do LibreLogo za pomocą alternatywnej, skróconej nazwy ścieżki. W efekcie dokument mógł wyzwolić wykonanie LibreLogo — a przez to dowolnych poleceń Python — mimo aktywnej ochrony.
Atakujący może doprowadzić do wykonania dowolnego kodu Python w kontekście zaatakowanego użytkownika, co skutkuje pełnym naruszeniem poufności, integralności i dostępności systemu.
Należy zaktualizować LibreOffice do wersji 6.2.7 lub nowszej z gałęzi 6.2 albo do wersji 6.3.1 lub nowszej z gałęzi 6.3. Szczegóły dostępne w oficjalnym komunikacie bezpieczeństwa The Document Foundation pod adresem https://www.libreoffice.org/about-us/security/advisories/CVE-2019-9855/
LibreOffice w wersji 6.2 przed 6.2.7 oraz w wersji 6.3 przed 6.3.1, działający pod systemem Windows. Podatność nie dotyczy systemów innych niż Windows.
Podatność dotyczy wyłącznie instalacji LibreOffice na platformie Windows ze względu na specyficzne dla tego systemu operacyjnego działanie skróconych nazw plików w formacie 8.3 (Windows path equivalence). Na systemach Linux/macOS problem nie występuje.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLibreoffice
APPLibreoffice6.2.0 – 6.2.7 (bez)6.3.0 – 6.3.1 (bez)Microsoft Windows
OSMicrosoftwszystkie wersjeOpensuse Leap
OSOpensuse15.015.1
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows