Une vulnérabilité a été identifiée dans la suite bureautique libre LibreOffice (CVE-2022-3140), permettant l'exécution de scripts arbitraires lors du clic sur un lien spécialement préparé dans un document ou lors du déclenchement d'un événement particulier pendant l'utilisation du document. Le problÚme a été corrigé dans les mises à jour de LibreOffice 7.3.6 et 7.4.1.
La vulnĂ©rabilitĂ© est due Ă l'ajout du support d'un schĂ©ma d'appel de macro supplĂ©mentaire âvnd.libreoffice.commandâ, spĂ©cifique Ă LibreOffice. Ce schĂ©ma peut notamment ĂȘtre utilisĂ© dans les URI, appliquĂ©s pour l'intĂ©gration de LibreOffice avec serveur MS SharePoint. Un attaquant peut tirer parti de tels URI pour crĂ©er des liens appelant n'importe quelles macros internes avec des arguments arbitraires. Lors d'un clic ou d'une activation par Ă©vĂ©nement dans le document, de tels liens peuvent ĂȘtre utilisĂ©s pour lancer des scripts sans avertir l'utilisateur.
Source : opennet.ru
