Dobësi në tabelat e LibreOffice dhe OpenOffice lejojnë ekzekutim të heshtur kodi
Imazh i krijuar me IA

Dobësi në tabelat e LibreOffice dhe OpenOffice lejojnë ekzekutim të heshtur kodi

Tabelat me qëllim të keq mund të ekzekutojnë kod të fshehur në LibreOffice dhe Apache OpenOffice pa paralajmërim makroje. LibreOffice është rregulluar; përdoruesit e OpenOffice duhet të çaktivizojnë Java deri në versionin 4.1.17.

Një e metë sigurie në dy suita zyrash të përdorura gjerësisht lejon që një tabelë me qëllim të keq të ekzekutojë kodin e një sulmuesi sapo hapet skedari, pa shfaqur llojin e paralajmërimit të makros (një njoftim para se të ekzekutohet një program i vogël i integruar) që normalisht shfaqet para se të ekzekutohet kodi. Studiuesit demonstruan se LibreOffice dhe Apache OpenOffice mund të preken të dy kur aktivizohet mbështetja e tyre Java, një komponent opsional i përdorur për disa veçori të avancuara. Gjetja deri tani është treguar vetëm si provë koncepti dhe nuk ka raporte për përdorimin e teknikës në sulme reale.

LibreOffice tashmë e ka rregulluar të metën, të cilën e gjurmon si CVE-2026-63277, në përditësimet e publikuara më 5 tetor. Projekti rekomandon që përdoruesit të kalojnë në versionin 26.2.5 ose 26.8.0; versionet e mëparshme mbeten të prekura. Apache OpenOffice nuk e ka rregulluar të metën përkatëse, të cilën e gjurmon si CVE-2026-59265. Çdo version deri dhe duke përfshirë lëshimin aktual, 4.1.16, është i prekur, dhe projekti thotë se një rregullim pritet në versionin 4.1.17, i cili është ende duke u testuar. Derisa të mbërrijë ai version, përdoruesit e OpenOffice mund ta bllokojnë sulmin duke çaktivizuar Java në cilësimet e programit ose duke mos hapur tabela që nuk i besojnë.

Teknika fillon me një veçori normale të tabelës të quajtur diapazoni i bazës së të dhënave. Në një tabelë Calc të LibreOffice ose Apache OpenOffice, një diapazon i bazës së të dhënave është një bllok qelizash që tërheq të dhëna nga një burim i jashtëm dhe rifreskohet automatikisht. Burimi i jashtëm mund të jetë një skedar i veçantë baze të dhënash, i quajtur ODB, i emërtuar nga një adresë uebi e shkruar në tabelë. Kur hapet tabela, diapazoni rifreskohet dhe programi shkarkon ODB-në nga ajo adresë uebi. Ky hap i parë ndodh pa asnjë njoftim ose paralajmërim për përdoruesin.

ODB-ja e shkarkuar më pas mund të emërojë një drejtues baze të dhënash Java, të njohur si drejtues JDBC, i cili është një pjesë softueri që lejon programin të komunikojë me një bazë të dhënash të jashtme. ODB-ja mund të tregojë se ku ndodhet kodi i drejtuesit, i cili mund të jetë një skedar JAR (një koleksion i paketuar kodi Java) ose një vendndodhje në një server të largët. Programi më pas shkarkon JAR-in dhe nis drejtuesin, i cili është kodi i sulmuesit, brenda vetë programit. Çdo hap është një veçori normale e suitës së zyrës. Problemi i sigurisë, thonë studiuesit, është se së bashku arrijnë ekzekutimin e kodit pa i kërkuar kurrë përdoruesit të besojë dokumentin, ashtu siç kërkon programi para se të ekzekutojë një makro.

Në provën e konceptit, drejtuesi thjesht hap aplikacionin Calculator, një zëvendësues i padëmshëm, por e njëjta rrugë mund të ekzekutojë çdo kod Java që zgjedh sulmuesi. Studiuesit testuan sulmin në Windows dhe Linux dhe thonë se nuk është i lidhur me një sistem operativ të vetëm. Në demonstrimin e tyre, skedarët me qëllim të keq ndodheshin në të njëjtën makinë për lehtësi; një sulm i vërtetë do të vendoste në vend të tyre skedarin e bazës së të dhënave dhe kodin në një server të kontrolluar nga sulmuesi. E meta në LibreOffice u raportua në mënyrë të pavarur nga Rick de Jager i ekipit të sigurisë V12 dhe nga Thomas Rinsma dhe Edoardo Geraci i Codean Labs. Apache i jep meritat Codean Labs për të metën përkatëse në OpenOffice. Ekipi V12 ka publikuar një provë koncepti për të dy programet, dhe Caolán McNamara i Collabora Productivity shkroi rregullimin për LibreOffice.

The Hacker News ka kontaktuar The Document Foundation, që zhvillon LibreOffice, dhe projektin Apache OpenOffice për koment. Për pronarët e faqeve të internetit, bizneset dhe ekipet e TI-së, gjetja është një kujtesë se sulmet e bazuara në dokumente mund të anashkalojnë paralajmërimet që përdoruesit kanë mësuar të presin. Mbajtja e suitave të zyrës të përditësuara dhe çaktivizimi i komponentëve opsionalë si Java kur nuk nevojiten janë mënyra të thjeshta për të reduktuar rrezikun. Derisa përdoruesit të ndërmarrin ato hapa, thjesht hapja e një tabele të pabesueshme mund të jetë e mjaftueshme për t'i dorëzuar kontrollin e kompjuterit një sulmuesi. Për ekipet që menaxhojnë shumë makina, AEU-I ofron TI me siguri në fokus, infrastrukturë dhe konsulencë që mund të mbështesë vendosjen e arnimeve dhe rishikimet e konfigurimit në të gjithë një organizatë.

Si të Mbroheni

  1. Nëse përdorni LibreOffice, përditësojeni tani në versionin 26.2.5 ose 26.8.0 ose më vonë nga faqja zyrtare.
  2. Nëse përdorni Apache OpenOffice, hapni cilësimet e programit dhe çaktivizoni mbështetjen Java derisa të lëshohet versioni 4.1.17.
  3. Mos hapni skedarë tabelash nga emaile, mesazhe ose faqe interneti nëse nuk i besoni dërguesit dhe nuk e prisnit skedarin.
  4. Nëse merrni një bashkëngjitje të papritur tabele, kontaktoni dërguesin përmes një kanali tjetër para se ta hapni.
  5. Aktivizoni përditësimet automatike për softuerin tuaj të zyrës dhe sistemin operativ në mënyrë që rregullimet e ardhshme të sigurisë të instalohen shpejt.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • Java support Një pjesë opsionale e suitës së zyrës që e lejon atë të përdorë veçori shtesë, duke përfshirë lidhjet me bazat e të dhënave; sulmi funksionon vetëm kur kjo është e aktivizuar.
  • JDBC driver Një pjesë softueri që lejon një program të flasë me një bazë të dhënash të jashtme; një drejtues baze të dhënash Java.
  • JAR file Një skedar i vetëm që bashkon shumë pjesë të kodit Java së bashku.
  • ODB file Një skedar i veçantë baze të dhënash që një tabelë mund ta shkarkojë dhe ta përdorë si burim të jashtëm të dhënash.
  • database range Një bllok i emërtuar qelizash në një tabelë që mund të tërheqë dhe rifreskojë të dhëna nga një burim i jashtëm.
  • macro Një program i vogël i integruar në një dokument që normalisht kërkon leje para se të ekzekutohet.
  • Calc Aplikacioni i tabelave i përfshirë në LibreOffice dhe Apache OpenOffice.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar