CRITICAL🇬🇧 English

CVE-2023-30186

Use-after-free w ONLYOFFICE Document Server umożliwia zdalne wykonanie kodu

CVSS 9.8v3.1pub. 2023-08-14upd. 2026-07-09

W ONLYOFFICE Document Server wykryto podatność typu use-after-free, która pozwala zdalnym atakującym na wykonanie dowolnego kodu bez uwierzytelnienia. Podatność jest krytyczna ze względu na brak wymagań wstępnych po stronie atakującego oraz pełny wpływ na poufność, integralność i dostępność systemu.

Pokaż oryginał (EN)

A use after free issue discovered in ONLYOFFICE DocumentServer 4.0.3 through 7.3.2 allows remote attackers to run arbitrary code via crafted JavaScript file.

🤖 Analiza AI
Jak działa

Podatność wynika z błędu zarządzania pamięcią (use-after-free, CWE-416) w silniku przetwarzania dokumentów, konkretnie w komponencie doctrenderer odpowiedzialnym za obsługę JavaScript. Atakujący może dostarczyć specjalnie spreparowany plik JavaScript, którego przetworzenie przez serwer prowadzi do odwołania się do już zwolnionego obszaru pamięci. Wykorzystanie tego błędu może umożliwić wykonanie kontrolowanego przez atakującego kodu w kontekście procesu serwera.

Skutki

Zdalny atakujący nieuwierzytelniony może wykonać dowolny kod na serwerze (RCE), co w konsekwencji prowadzi do pełnego przejęcia kontroli nad systemem, wycieku danych oraz naruszenia integralności i dostępności usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Poprawka została wprowadzona w repozytorium ONLYOFFICE core (commit 2b6ad83b36afd9845085b536969d366d1d61150a). Zaleca się aktualizację do wersji nowszej niż 7.3.2 oraz ograniczenie dostępu sieciowego do instancji Document Server wyłącznie do zaufanych źródeł.

Kogo dotyczy

ONLYOFFICE Document Server w wersjach od 4.0.3 do 7.3.2

Uwagi

Szczegółowy opis techniczny podatności wraz z proof-of-concept został opublikowany na platformie GitHub Gist (gist.github.com/merrychap). Podatność dotyczy komponentu NativeControlEmbed.cpp w module DesktopEditor/doctrenderer.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Onlyoffice Document Server

    APP
    Onlyoffice
    4.0.3 – 7.3.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2023-30187CRITICAL9.8PL ✓ten sam produkt

RCE przez out-of-bounds memory access w ONLYOFFICE Document Server

CVE-2022-29777CRITICAL9.8PL ✓ten sam produkt

Heap overflow w ONLYOFFICE Document Server i Core — RCE

CVE-2022-29776CRITICAL9.8PL ✓ten sam produkt

Stack overflow w ONLYOFFICE Document Server i Core

CVE-2021-25833CRITICAL9.8PL ✓ten sam produkt

ONLYOFFICE DocumentServer — path traversal prowadzący do RCE

CVE-2021-25831CRITICAL9.8PL ✓ten sam produkt

RCE w ONLYOFFICE Document Server — błąd obsługi rozszerzeń plików PPTT→PPTX