CVE-2019-9851
Exécution de script via événement global LibreLogo
- Publié
- 15 août 2019
- Mise à jour
- 16 sept. 2024
- Attribution de CNA
- Document Fdn.
- Preuve observée
- 21 août 2019
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
LibreOffice est généralement fourni avec LibreLogo, un script graphique vectoriel à tortue programmable, qui peut exécuter des commandes python arbitraires contenues dans le document depuis lequel il est lancé. Une protection a été ajoutée, pour traiter CVE-2019-9848, afin de bloquer l'appel de LibreLogo depuis les gestionnaires d'événements de script du document, par exemple le survol de la souris. Cependant, LibreOffice dispose également d'une fonctionnalité distincte permettant aux documents de spécifier que des scripts préinstallés peuvent être exécutés lors de divers événements de script globaux tels que document-open, etc. Dans les versions corrigées, les gestionnaires d'événements de script globaux sont validés de manière équivalente aux gestionnaires d'événements de script du document. Ce problème affecte : les versions de Document Foundation LibreOffice antérieures à 6.2.6.
Sources
1LoadLow · multiple · 21 août 2019
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.