Odkryto dwie podatności w darmowym pakiecie biurowym LibreOffice, które zostały ocenione jako wysokie (8,3 na 10). Problemy zostały naprawione w najnowszych aktualizacjach LibreOffice 7.6.4 i 7.5.9.
Pierwsza podatność (CVE-2023-6186) pozwala na wykonanie dowolnego skryptu, gdy użytkownik kliknie specjalnie dodany do dokumentu link, który uruchamia wbudowane makra lub wewnętrzne polecenia. W określonych sytuacjach możliwe było wyłączenie wyświetlania wstępnego ostrzeżenia przed wykonaniem operacji po kliknięciu takich linków.
Druga podatność (CVE-2023-6185) pozwala na wykonanie dowolnych wtyczek do multimedialnego frameworka Gstreamer na platformie Linux przy otwieraniu dokumentu z odpowiednio przygotowanym wbudowanym wideo. Problem wynika z braku odpowiedniego ucieczki znaków specjalnych w nazwie pliku wideo przed odwołaniem do Gstreamer.
Źródło: opennet.ru
