W wolnym pakiecie biurowym LibreOffice odkryto lukę (CVE-2022-3140), która umożliwia wykonanie dowolnych skryptów po kliknięciu w specjalnie przygotowany link w dokumencie lub po wystąpieniu określonego zdarzenia podczas pracy z dokumentem. Problem został rozwiązany w aktualizacjach LibreOffice 7.3.6 i 7.4.1.
Luka powstała w wyniku dodania wsparcia dla dodatkowego schematu wywołania makr ‘vnd.libreoffice.command’, specyficznego dla LibreOffice. Schemat ten może być również używany w URI do integracji LibreOffice z serwerem MS SharePoint. Atakujący może wykorzystać takie URI do tworzenia linków, które wywołują dowolne wewnętrzne makra z dowolnymi argumentami. Po kliknięciu lub aktywacji zdarzenia w dokumencie takie linki mogą być używane do uruchamiania skryptów bez wyświetlania ostrzeżenia użytkownikowi.
Źródło: opennet.ru
