Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Пропустите во LibreOffice и OpenOffice им овозможуваат на малициозни табеларни документи да извршуваат код без предупредување за макроа

Безбедносни истражувачи покажаа дека малициозна табела може да го натера LibreOffice и Apache OpenOffice да извршат код на напаѓачот веднаш штом датотеката ќе биде отворена. Притоа, претходно нема никакво предупредување, какво што двете програми прикажуваат пред да извршат макро.

Нападот функционира само доколку е овозможена Java поддршката во програмата. Засега е прикажан само како доказ на концептот (proof of concept), а нема извештаи дека бил искористен во реални напади.

LibreOffice веќе го поправи пропустот, кој го следи како CVE-2026-63277, во ажурирањата објавени на 5 октомври. На корисниците им препорачува да преминат на верзија 26.2.5 или 26.8.0. Верзиите постари од овие се засегнати.

Apache OpenOffice сè уште не го поправил соодветниот пропуст, кој го следи како CVE-2026-59265. Засегнати се сите верзии до и вклучувајќи ја тековната верзија 4.1.16, а проектот наведува дека се очекува поправка во верзијата 4.1.17, која сè уште се тестира.

До тогаш, корисниците на Apache OpenOffice можат да го блокираат нападот со исклучување на Java во поставките на програмата или со тоа што нема да отвораат табеларни документи на кои не им веруваат.

Нападот комбинира функции кои поединечно функционираат според предвиденото. Табеларната програма Calc во LibreOffice или Apache OpenOffice може да содржи „database range“, односно блок од ќелии кој презема податоци од надворешен извор и автоматски ги освежува. Тој надворешен извор може да биде посебна датотека со база на податоци, наречена ODB, чија локација е наведена преку веб-адреса запишана во табеларниот документ.

Кога табелата ќе се отвори, опсегот се освежува и програмата ја презема ODB-датотеката од наведената веб-адреса. ODB-датотеката може да наведе Java драјвер за база на податоци, познат како JDBC драјвер, и да посочи каде се наоѓа кодот на драјверот. Тоа може да биде JAR-датотека, пакет со Java код, или код што се наоѓа на оддалечен сервер. Програмата потоа ја презема JAR-датотеката и го стартува драјверот — односно кодот на напаѓачот — директно во самата програма.

Секоја од овие функции е нормална и е наменета да функционира на овој начин. Безбедносниот проблем, според истражувачите, е тоа што нивната комбинација овозможува извршување код без корисникот воопшто да биде прашан дали му верува на документот, за разлика од начинот на кој програмата бара дозвола пред да изврши макро.

Во доказот на концептот (proof of concept), драјверот едноставно ја отвора апликацијата Calculator, која служи како безопасна замена, но истиот механизам може да изврши кој било Java код што ќе го избере напаѓачот. Истражувачите го тестирале нападот на Windows и Linux и велат дека тој не е поврзан со еден конкретен оперативен систем.

Во нивната демонстрација, малициозните датотеки биле сместени на истиот компјутер заради полесно прикажување на нападот. Истражувачите велат дека во реален напад, датотеката со базата на податоци и кодот би биле поставени на сервер под контрола на напаѓачот.

Пропустот во LibreOffice независно бил пријавен од Рик де Јагер од безбедносниот тим V12 и од Томас Ринсма и Едоардо Герачи од Codean Labs. Apache им оддава признание на Codean Labs за откривањето на соодветниот пропуст во OpenOffice. Тимот V12 објави доказ на концептот за двете програми, а Каолан Мекнамара од Collabora Productivity ја напиша поправката за LibreOffice.

The Hacker News ја контактирал The Document Foundation, организацијата која го развива LibreOffice, како и проектот Apache OpenOffice, за коментар.

Извори:

  • The Hacker News – LibreOffice and OpenOffice Flaws Let Malicious Spreadsheets Run Code Without Macro Warnings The Hacker News