Se ha descubierto una vulnerabilidad en la suite ofimática gratuita LibreOffice (CVE-2022-3140), que permite la ejecución de scripts arbitrarios al hacer clic en un enlace especialmente diseñado en el documento o al activar un evento específico mientras se trabaja con el documento. Este problema se ha solucionado en las actualizaciones de LibreOffice 7.3.6 y 7.4.1.
La vulnerabilidad se debe a la adición de soporte para un esquema de llamada a macros adicional ‘vnd.libreoffice.command’, específico de LibreOffice. Este esquema se puede utilizar en URIs que integran LibreOffice con el servidor MS SharePoint. Un atacante puede aprovechar tales URIs para crear enlaces que llamen a cualquier macro interna con argumentos arbitrarios. Al hacer clic o al activar un evento en el documento, dichos enlaces pueden utilizarse para ejecutar scripts sin mostrar advertencias al usuario.
Fuente: opennet.ru
