È stata identificata una vulnerabilità nel pacchetto office gratuito LibreOffice (CVE-2022-3140) che consente l'esecuzione di script arbitrari cliccando su un collegamento appositamente preparato in un documento o attivando un determinato evento durante l'utilizzo del documento. Il problema è stato risolto negli aggiornamenti LibreOffice 7.3.6 e 7.4.1.
La vulnerabilità è causata dall'aggiunta del supporto per un'ulteriore schema di chiamata per macro 'vnd.libreoffice.command', specifico per LibreOffice. Questo schema può essere utilizzato anche negli URI utilizzati per l'integrazione di LibreOffice con server MS SharePoint. Un attaccante può sfruttare tali URI per creare collegamenti che richiamano qualsiasi macro interna con argomenti arbitrari. Cliccando o attivando tramite un evento nel documento, tali collegamenti possono essere utilizzati per avviare script senza avvisare l'utente.
Fonte: opennet.ru
