O vulnerabilitate în LibreOffice care permite executarea unui script în timpul lucrului cu un document

În pachetul de birou liber LibreOffice a fost descoperită o vulnerabilitate (CVE-2022-3140) care permite executarea de scripturi arbitrare prin clic pe un link special pregătit în document sau prin declanșarea unei anumite acțiuni în timpul lucrului cu documentul. Problema a fost remediată în actualizările LibreOffice 7.3.6 și 7.4.1.

Vulnerabilitatea este cauzată de adăugarea suportului pentru o schemă suplimentară de apelare a macrocomenzilor ‘vnd.libreoffice.command’, specifică pentru LibreOffice. Această schemă poate fi utilizată și în URI-urile folosite pentru integrarea LibreOffice cu serverul MS SharePoint. Un atacator poate profita de aceste URI-uri pentru a crea linkuri care să invoce orice macrocomenzi interne cu argumente arbitrare. Prin clic sau activare printr-un eveniment în document, aceste linkuri pot fi utilizate pentru a rula scripturi fără a afișa un avertisment utilizatorului.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster