Исследователи
BI.ZONE поломали ONLYOFFICE Desktop Editors в 3 шага и представили цепочку уязвимостей
OnlyShells, позволяющую при открытии документа выполнить код с системными правами.
Офисный пакет
ONLYOFFICE Desktop Editors построен на
Chromium Embedded Framework (CEF) и является приложением на базе
Chromium.
Он запускается без браузерной песочницы, а используемая версия
Chromium (109.0.5414.120) устарела еще в 2023 году. Кроме того, вместе с редактором устанавливается служба для его обновления, которая действует с максимальными системными правами
NT AUTHORITY\SYSTEM.
Существует еще одна большая поверхность атаки: парсеры различных файловых форматов, реализованные на небезопасных языках.
Но даже имея серьезный примитив эксплуатации в одном из парсеров, полноценная атака почти всегда усложняется необходимостью эксплуатации one‑shot: эксплойт не сможет подстраиваться под митигации системы жертвы, такие как
PIE и ASLR.
Все эти вводные привели
Бизонов к следующей предполагаемой цепочке:
- Уязвимость XSS, исполнение произвольного кода
JavaScript.
- Эксплуатация браузерной уязвимости рендерера.
- Эксплуатация уязвимости службы обновлений, повышение привилегий.
Комбинация уязвимостей CVE‑2025‑68936, CVE‑2023‑2033 и CVE‑2026‑41030 составили по итогу цепочку
OnlyShells, позволяющую выполнять произвольный код от имени суперпользователя при открытии подготовленного файла.
Для защиты от
OnlyShells необходимо обновить
ONLYOFFICE Desktop Editors до версии 9.3.0.
Демонстрация полного цикла эксплуатации цепочки
OnlyShells - в
ролике, а техническое описание каждой из проблем с описанием путей эксплутаатции - в
отчете.
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram