È stata trovata una vulnerabilità nel pacchetto office gratuito LibreOffice (CVE-2022-3140), che consente l'esecuzione di script arbitrari facendo clic su un link appositamente preparato in un documento o in seguito all'attivazione di un determinato evento durante l'uso del documento. Il problema è stato risolto negli aggiornamenti di LibreOffice 7.3.6 e 7.4.1.
La vulnerabilità è causata dall'aggiunta del supporto per un ulteriore schema di chiamata ai macro ‘vnd.libreoffice.command’, specifico per LibreOffice. Questo schema può anche essere utilizzato negli URI utilizzati per l'integrazione di LibreOffice con server MS SharePoint. Un attaccante può sfruttare tali URI per creare link che invocano qualsiasi macro interna con argomenti arbitrari. Facendo clic o attivando un evento nel documento, tali link possono essere utilizzati per eseguire script senza avvisare l'utente.
Fonte: opennet.ru
