Lỗ hổng

Lỗ hổng RCE nghiêm trọng trên LibreOffice và OpenOffice qua tệp tin Spreadsheet

Phát hiện lỗ hổng bảo mật cho phép thực thi mã từ xa (RCE) trên LibreOffice và Apache OpenOffice thông qua các tệp tin bảng tính độc hại mà không cần cảnh báo macro.

RSS Source
RSS SourceAI Rewrite
~1 phút đọc•95 lượt xem
LibreOffice and OpenOffice Flaws Let Malicious Spreadsheets Run Code Without Macro Warnings
  • Cảnh báo: Lỗ hổng cho phép thực thi mã từ xa (RCE) thông qua các tệp tin bảng tính (.ods, .xls) mà không cần kích hoạt macro.
  • CVE liên quan: CVE-2026-63277 (LibreOffice) và CVE-2026-59265 (Apache OpenOffice).
  • Điều kiện khai thác: Yêu cầu tính năng hỗ trợ Java (JRE) phải được kích hoạt trong cấu hình ứng dụng.
  • Khuyến nghị: Cập nhật ngay LibreOffice lên phiên bản 26.2.5 hoặc 26.8.0; người dùng OpenOffice cần vô hiệu hóa Java ngay lập tức.

1. Bối cảnh & Tổng quan

Các nhà nghiên cứu bảo mật vừa công bố một phát hiện quan trọng về lỗ hổng thực thi mã từ xa (RCE) ảnh hưởng đến hai bộ phần mềm văn phòng mã nguồn mở phổ biến là LibreOffice và Apache OpenOffice. Lỗ hổng này cho phép kẻ tấn công thực thi mã độc hại ngay khi nạn nhân mở tệp tin bảng tính (spreadsheet) mà không cần bất kỳ cảnh báo bảo mật nào về macro như các phương thức tấn công truyền thống.

Vấn đề nằm ở cách thức các ứng dụng này xử lý các liên kết cơ sở dữ liệu bên ngoài. Mặc dù các tính năng này được thiết kế để phục vụ mục đích hợp pháp, sự kết hợp của chúng tạo ra một chuỗi tấn công nguy hiểm. Hiện tại, LibreOffice đã phát hành bản vá cho CVE-2026-63277, trong khi Apache OpenOffice vẫn đang trong quá trình xử lý CVE-2026-59265.

2. Phân tích Kỹ thuật & Chuỗi Khai thác

Lỗ hổng này không dựa trên một lỗi bộ nhớ đơn lẻ mà là sự kết hợp của các tính năng hợp lệ (Design Flaw). Theo khung MITRE ATT&CK, kỹ thuật này có thể ánh xạ vào T1204.002 (User Execution: Malicious File) và T1059.006 (Command and Scripting Interpreter: Python/Java).

Cơ chế khai thác (Root Cause Analysis)

Quy trình khai thác diễn ra theo các bước sau:

  • Bước 1: Khởi tạo Database Range: Kẻ tấn công tạo một tệp bảng tính chứa "database range" - một khối ô được thiết lập để tự động truy vấn dữ liệu từ nguồn bên ngoài.
  • Bước 2: SSRF/Remote Resource Loading: Nguồn dữ liệu này được trỏ đến một tệp cơ sở dữ liệu (ODB) nằm trên máy chủ do kẻ tấn công kiểm soát thông qua URL.
  • Bước 3: JDBC Driver Injection: Tệp ODB được cấu hình để sử dụng một Java Database Connectivity (JDBC) driver. Kẻ tấn công chỉ định đường dẫn đến tệp JAR độc hại (Java Archive) nằm trên máy chủ từ xa.
  • Bước 4: Code Execution: Khi tệp bảng tính được mở, ứng dụng tự động tải xuống và thực thi tệp JAR này với quyền của người dùng hiện tại, dẫn đến RCE mà không có thông báo xác nhận từ hệ thống.

Việc thực thi mã thông qua Java driver là một kỹ thuật né tránh phòng thủ hiệu quả vì nó bỏ qua các cơ chế kiểm soát macro thông thường của bộ phần mềm văn phòng.

3. Bảng dữ liệu thực thể

LoạiGiá trị / Chỉ sốMô tả tác động
CVE-2026-63277LibreOfficeRCE qua JDBC driver (Đã vá)
CVE-2026-59265Apache OpenOfficeRCE qua JDBC driver (Chưa vá)
Vector tấn côngJava Support EnabledĐiều kiện tiên quyết để khai thác

4. Hướng dẫn Phát hiện & Săn tìm mối đe dọa

Để phát hiện các tệp tin độc hại trong môi trường doanh nghiệp, các quản trị viên hệ thống nên tập trung vào việc giám sát các kết nối mạng bất thường từ tiến trình của ứng dụng văn phòng.

# Kiểm tra các kết nối mạng từ tiến trình soffice.bin hoặc scalc.exe 2>&1 | grep -E 'java|jar' # Tìm kiếm các tệp ODB chứa URL bên ngoài trong cấu hình XML của tệp bảng tính # Sử dụng YARA để quét các tệp .ods có chứa thuộc tính 'database-range' trỏ đến IP lạ

5. Biện pháp Khắc phục & Khuyến nghị Phòng thủ

⚠️ Cảnh báo quan trọng: Đối với người dùng Apache OpenOffice, do chưa có bản vá chính thức, việc vô hiệu hóa Java là biện pháp giảm thiểu rủi ro duy nhất và bắt buộc.

  • Đối với LibreOffice: Người dùng cần cập nhật ngay lập tức lên phiên bản 26.2.5 hoặc 26.8.0 để đóng lỗ hổng CVE-2026-63277.
  • Đối với Apache OpenOffice: Truy cập vào Tools > Options > OpenOffice > Java và bỏ chọn mục "Use a Java runtime environment".
  • Hardening hệ thống: Áp dụng chính sách GPO để chặn các kết nối mạng không xác định từ các ứng dụng văn phòng (Office Suite) thông qua Firewall hoặc EDR.
  • Đào tạo nhận thức: Cảnh báo người dùng không mở các tệp bảng tính từ nguồn không tin cậy, đặc biệt là các tệp yêu cầu kết nối dữ liệu bên ngoài.

Thông tin chi tiết về các bản cập nhật có thể được theo dõi tại trang chủ của The Document Foundation và dự án Apache OpenOffice.

Tổng hợp, và phân tích kỹ thuật từ:The Hackers News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề