LibreOffice代码执行误差清静通告

宣布时间 2019-07-29

◆ 误差编号和级别


CVE编号:CVE-2019-9848 ,危险级别:高危 ,CVSS分值:官方未评定


◆ 影响版本


受影响的版本


LibreOffice 6.2.5及之前版本


◆ 误差概述


LibreOffice是由The Document Foundation开发的MS Office的开源办公套件替换品 ,与.doc ,.docx ,.xls ,.xlsx ,.ppt ,.pptx文件兼容并支持所有操作系统平台。


研究职员在LibreOffice中发明了一个代码执行误差 ,该误差允许攻击者静默执行恣意python下令 ,而不会发出忠言以使用易受攻击的系统。


默认情形下 ,LibreOffice随附LibreLogo(Python诠释器) ,这是一个宏可编程移动乌龟矢量图形来执行自界说剧本代码 ,内部转换python代码并执行。要害过失正好保存于LibreLogo中 ,其中代码不可很好地翻译 ,只是提供python代码 ,由于剧本代码经常在翻译后天生相同的代码。


LibreOffice修补了此误差 ,但在Twitter上有一个名叫Alex的研究员声称他乐成绕过了LibreOffice 6.2.5中CVE-2019-9848的修复程序。


◆ 误差验证


POC:https://insinuator.net/2019/07/libreoffice-a-python-interpreter-code-execution-vulnerability-cve-2019-9848/。


◆ 修复建议


由于Alex报告了新过失 ,LibreOffice团队仍在起劲修复误差 ,现在建议在目今版本的LibreOffice中禁用LibreLogo组件。


◆ 参考链接


https://gbhackers.com/libreoffice/