Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LibreOffice (CVE-2019-9855)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/09/2019
Última modificación:
14/10/2022

Descripción

LibreOffice es comúnmente paquetizado con LibreLogo, un script de gráficos vectoriales turtle programable, que puede ejecutar comandos de python arbitrarios contenidos con el documento desde que es activado. LibreOffice también presenta una funcionalidad en la que los documentos pueden especificar que los scripts preinstalados pueden ser ejecutados en varios eventos de script de documentos, tales como mouse-over, etc. La protección fue agregada para bloquear la llamada a LibreLogo desde los manejadores de eventos de script. Sin embargo, un fallo en el manejo de la equivalencia de ruta de Windows versión 8.3 dejó a LibreOffice vulnerable bajo Windows que un documento podría desencadenar la ejecución de LibreLogo por medio del seudónimo del nombre de archivo de Windows. Este problema afecta a: Document Foundation LibreOffice versiones 6.2 anteriores a 6.2.7; versiones 6.3 anteriores a 6.3.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:libreoffice:libreoffice:*:*:*:*:*:*:*:* 6.2.0 (incluyendo) 6.2.7 (excluyendo)
cpe:2.3:a:libreoffice:libreoffice:*:*:*:*:*:*:*:* 6.3.0 (incluyendo) 6.3.1 (excluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:leap:15.0:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:leap:15.1:*:*:*:*:*:*:*