CVE-2019-9851
Esecuzione di script tramite evento globale in LibreLogo
- Pubblicato
- 15 ago 2019
- Aggiornato
- 16 set 2024
- Assegnazione CNA
- Document Fdn.
- Evidenza osservata
- 21 ago 2019
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
LibreOffice è tipicamente distribuito con LibreLogo, uno script programmabile di grafica vettoriale a tartaruga, che può eseguire comandi python arbitrari contenuti nel documento da cui viene avviato. È stata aggiunta una protezione, per affrontare CVE-2019-9848, per bloccare la chiamata di LibreLogo dai gestori di script degli eventi del documento, ad esempio mouse over. Tuttavia LibreOffice ha anche una funzionalità separata in cui i documenti possono specificare che script preinstallati vengano eseguiti su vari eventi script globali come document-open, ecc. Nelle versioni corrette, i gestori degli eventi script globali vengono validati in modo equivalente ai gestori degli eventi script del documento. Questo problema riguarda: le versioni di Document Foundation LibreOffice precedenti alla 6.2.6.
Fonti
1LoadLow · multiple · 21 ago 2019
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.