CVE-2019-9851
LibreLogo ग्लोबल-इवेंट स्क्रिप्ट निष्पादन
- प्रकाशित
- 15 अग॰ 2019
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- Document Fdn.
- साक्ष्य देखे गए
- 21 अग॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
LibreOffice आमतौर पर LibreLogo के साथ बंडल होता है, जो एक प्रोग्रामयोग्य टर्टल वेक्टर ग्राफिक्स स्क्रिप्ट है, जो उस दस्तावेज़ में निहित मनमाने python कमांड को निष्पादित कर सकता है जिससे इसे लॉन्च किया गया है। CVE-2019-9848 को संबोधित करने के लिए सुरक्षा जोड़ी गई थी, ताकि document event script handlers से LibreLogo को कॉल करने को रोका जा सके, जैसे कि mouse over। हालाँकि LibreOffice में एक अलग सुविधा भी है, जहाँ दस्तावेज़ यह निर्दिष्ट कर सकते हैं कि विभिन्न वैश्विक स्क्रिप्ट इवेंट्स, जैसे document-open, आदि पर पूर्व-स्थापित स्क्रिप्ट को निष्पादित किया जा सकता है। फिक्स्ड संस्करणों में, वैश्विक स्क्रिप्ट इवेंट हैंडलर्स को दस्तावेज़ स्क्रिप्ट इवेंट हैंडलर्स के समकक्ष मान्य किया जाता है। यह समस्या इन्हें प्रभावित करती है: Document Foundation LibreOffice संस्करण 6.2.6 से पहले के संस्करण।
स्रोत
1LoadLow · multiple · 21 अग॰ 2019
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।