O vulnerabilitate din LibreOffice și OpenOffice poate rula cod malițios fără avertisment

O vulnerabilitate din LibreOffice și OpenOffice poate rula cod malițios fără avertisment
Foto: Arhivă Playtech
Iulia Kelt
Google Urmărește pe Google

O vulnerabilitate descoperită în LibreOffice și Apache OpenOffice poate permite rularea automată a unui cod ales de atacator atunci când este deschis un fișier de tip spreadsheet. Problema este cu atât mai importantă cu cât programele nu afișează înainte un avertisment similar celui prezentat în cazul macro-urilor.

Atacul a fost demonstrat de cercetători ca proof of concept și, până acum, nu există informații că vulnerabilitatea ar fi fost folosită în atacuri reale. Exploatarea este posibilă doar atunci când suportul Java este activat în aplicație.

LibreOffice a remediat deja problema, identificată drept CVE-2026-63277, prin actualizările publicate pe 5 octombrie. Pentru protecție, dezvoltatorii recomandă trecerea la versiunea 26.2.5 sau 26.8.0. Versiunile anterioare sunt afectate.

Apache OpenOffice se află într-o situație diferită. Vulnerabilitatea asociată, CVE-2026-59265, nu a fost încă reparată. Toate versiunile până la actuala ediție 4.1.16 sunt vulnerabile, iar proiectul spune că remedierea este așteptată în versiunea 4.1.17, aflată încă în testare, scrie The Hacker News.

Cum poate un fișier spreadsheet să pornească un cod malițios

Atacul se bazează pe combinarea mai multor funcții legitime ale LibreOffice și Apache OpenOffice Calc. Printre acestea se află „database range”, o zonă dintr-un tabel care poate prelua informații dintr-o sursă externă și actualiza automat datele.

Sursa poate fi un fișier ODB, iar adresa acestuia poate fi specificată în document sub forma unui URL. Atunci când spreadsheet-ul este deschis, aplicația încearcă să actualizeze datele și descarcă fișierul ODB de la adresa respectivă.

Problema apare în etapa următoare. Fișierul ODB poate indica un driver Java pentru baze de date, cunoscut drept JDBC, precum și locația codului acestuia. Codul poate fi inclus într-un fișier JAR sau poate fi găzduit pe un server controlat de atacator.

Aplicația descarcă apoi JAR-ul și pornește driverul Java în interiorul programului. În acest fel, codul ales de atacator ajunge să fie executat fără ca persoana care deschide documentul să fie întrebată dacă are încredere în fișier.

Cum poate trece atacul fără avertisment

Fiecare dintre funcțiile folosite în atac are un scop legitim și poate fi utilizată în mod normal. Riscul apare din combinația dintre ele, care creează un traseu către executarea codului fără mecanismul de confirmare întâlnit în cazul macro-urilor.

În demonstrația cercetătorilor, codul executat deschide aplicația Calculator, acțiune folosită doar ca exemplu inofensiv. Într-un scenariu real, aceeași metodă ar putea fi folosită pentru rularea altui cod Java ales de atacator.

Testele au fost realizate atât pe Windows, cât și pe Linux, ceea ce indică faptul că problema nu este legată de un singur sistem de operare. Pentru demonstrație, fișierele malițioase au fost păstrate pe același computer, însă cercetătorii spun că un atac real ar putea folosi un server controlat de atacator pentru găzduirea bazei de date și a codului.

Astfel, simplul fapt că un document pare a fi un spreadsheet obișnuit nu este suficient pentru a exclude riscul atunci când acesta provine dintr-o sursă necunoscută.

LibreOffice a lansat deja actualizările de securitate

Vulnerabilitatea din LibreOffice a fost raportată separat de Rick de Jager, din cadrul echipei V12, precum și de Thomas Rinsma și Edoardo Geraci de la Codean Labs. Problema a fost urmărită de LibreOffice sub identificatorul CVE-2026-63277.

Actualizările publicate pe 5 octombrie rezolvă vulnerabilitatea, iar utilizatorii sunt sfătuiți să instaleze cel puțin versiunea 26.2.5 sau 26.8.0. În cazul Apache OpenOffice, situația rămâne însă nerezolvată în versiunea 4.1.16.

Apache a atribuit descoperirea vulnerabilității din OpenOffice echipei Codean Labs și a indicat versiunea 4.1.17 drept cea în care este așteptată remedierea. Până la apariția acesteia, dezactivarea Java reprezintă principala măsură de protecție recomandată pentru OpenOffice.

Ce pot face utilizatorii Apache OpenOffice până la apariția patch-ului

Pentru Apache OpenOffice, dezactivarea suportului Java din setările aplicației poate împiedica exploatarea vulnerabilității. O altă măsură importantă este evitarea deschiderii fișierelor spreadsheet provenite din surse care nu sunt de încredere.

Echipa V12 a publicat un proof of concept care demonstrează metoda în ambele programe. Remedierea pentru LibreOffice a fost realizată de Caolán McNamara, de la Collabora Productivity.

Playtech Icon
Playtech
Descarcă gratuit aplicația Playtech.ro din Google Play
Descarca
×