Luka w LibreOffice, która umożliwia wykonanie skryptu podczas pracy z dokumentem

W wolnym pakiecie biurowym LibreOffice odkryto lukę (CVE-2022-3140), która umożliwia wykonanie dowolnych skryptów po kliknięciu w specjalnie przygotowany link w dokumencie lub po wystąpieniu określonego zdarzenia podczas pracy z dokumentem. Problem został rozwiązany w aktualizacjach LibreOffice 7.3.6 i 7.4.1.

Luka powstała w wyniku dodania wsparcia dla dodatkowego schematu wywołania makr ‘vnd.libreoffice.command’, specyficznego dla LibreOffice. Schemat ten może być również używany w URI do integracji LibreOffice z serwerem MS SharePoint. Atakujący może wykorzystać takie URI do tworzenia linków, które wywołują dowolne wewnętrzne makra z dowolnymi argumentami. Po kliknięciu lub aktywacji zdarzenia w dokumencie takie linki mogą być używane do uruchamiania skryptów bez wyświetlania ostrzeżenia użytkownikowi.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster