Sono state rivelate due vulnerabilità nel pacchetto office gratuito LibreOffice, classificate con un alto livello di pericolo (8.3 su 10). I problemi sono stati risolti negli aggiornamenti recenti di LibreOffice 7.6.4 e 7.5.9.
La prima vulnerabilità (CVE-2023-6186) consente l'esecuzione di script arbitrari quando un utente clicca su un link appositamente inserito nel documento, attivando macro incorporate o comandi interni. In determinate situazioni, era possibile disattivare l'avviso preliminare sulla operazione in corso al clic su tali link.
La seconda vulnerabilità (CVE-2023-6185) permette, aprendo un documento con video incorporato formattato appositamente, l'esecuzione di plugin arbitrari per il framework multimediale Gstreamer su piattaforma Linux. Il problema è causato dalla mancanza di corretta escapesione dei caratteri speciali nel nome del file video prima della chiamata a Gstreamer.
Fonte: opennet.ru
