CVE-2019-9851
严重已发布
LibreLogo 全局事件脚本执行
- 已发布
- 2019年8月15日
- 已更新
- 2024年9月16日
- 分配 CNA
- Document Fdn.
- 观察到的证据
- 2019年8月21日
初级CVSS
9.8/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H78.3%
高 · 未来 30 天
- 百分位
- 99.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
LibreOffice 通常附带 LibreLogo,这是一种可编程的海龟矢量图形脚本,可以执行其所启动文档中包含的任意 python 命令。为应对 CVE-2019-9848,已添加保护措施,阻止从文档事件脚本处理程序(例如鼠标悬停)调用 LibreLogo。然而,LibreOffice 还有另一项独立功能,允许文档指定可在各种全局脚本事件(如 document-open 等)中执行预安装的脚本。在修复版本中,全局脚本事件处理程序已按照与文档脚本事件处理程序相同的方式进行验证。此问题影响:Document Foundation LibreOffice 6.2.6 之前的版本。
来源
1LoadLow · multiple · 2019年8月21日
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。