CVE-2025-14714CVE-2025-14714是LibreOffice在macOS平台上发现的一个认证绕过漏洞。该漏洞存在于LibreOffice捆绑的Python解释器中,由于应用程序继承了用户授予主应用包的Transparency, Consent, and Control(TCC)权限,攻击者可以通过直接执行捆绑的Python解释器来获取这些高权限。TCC是macOS系统的安全框架,用于控制应用程序对敏感资源(如摄像头、麦克风、位置服务、联系人等)的访问。当LibreOffice获得用户的TCC授权后,其捆绑的Python解释器也会继承这些权限,导致恶意脚本可以在没有适当授权的情况下访问受保护的系统资源。此漏洞的CVSS评分为6.5,属于中危级别,攻击向量为本地攻击,不需要用户交互,攻击者需要低权限即可利用。机密性影响为高,但完整性和可用性影响为无。该漏洞主要影响LibreOffice 25.2至25.2.4版本在macOS平台上的安装。
LibreOffice在macOS平台上捆绑了Python解释器以支持宏脚本功能。该解释器继承了其父应用程序(LibreOffice主应用包)的Transparency, Consent, and Control(TCC)权限。TCC是macOS 10.14引入的安全机制,用于管理应用程序对敏感用户数据的访问控制。攻击者可以通过以下方式利用此漏洞:首先,在已安装存在漏洞版本LibreOffice的系统上,攻击者直接调用捆绑的Python解释器路径(如LibreOffice.app/Contents/Resources/python或类似路径)。由于该解释器继承了主应用的TCC权限,攻击者编写的Python脚本可以访问原本需要用户明确授权才能访问的系统资源,例如:联系人、日历、照片、位置信息、麦克风、摄像头等。攻击者可以利用这些权限进行敏感数据窃取、监控用户活动等恶意行为。修复方案采用parent-constraints机制,确保只有LibreOffice主进程启动的解释器才能继承TCC权限,阻止直接外部调用解释器来绕过权限检查。