LibraOffice'is on haavatavus, mis võimaldab skripti käivitamist dokumendiga töötamisel

LibreOffice'i tasuta kontoripaketis avastati haavatavus (CVE-2022-3140), mis võimaldab käivitada juhuslikke skripte, kui klikkida spetsiaalselt ettevalmistatud lingile dokumendis või kui teatav sündmus toimub dokumendi töötamise ajal. Probleem on lahendatud LibreOffice 7.3.6 ja 7.4.1 värskendustes.

Haavatavus on põhjustatud LibreOffice'ile spetsiifiliste makro kõneskeemide ‘vnd.libreoffice.command’ toe lisamisest. Seda skeemi saab kasutada ka URI-des, mis on mõeldud LibreOffice'i integreerimiseks serveriga MS SharePointiga. Ründaja võib selliseid URI-sid kasutada linkide loomiseks, mis kutsuvad esile kõik sise makrod juhuslike argumentidega. Lingid võivad dokumendis klõpsamisel või sündmuse aktiveerimisel käivitada skripte, ilma et kasutajale hoiatus kuvataks.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster