În pachetul de birou liber LibreOffice a fost descoperită o vulnerabilitate (CVE-2022-3140) care permite executarea de scripturi arbitrare prin clic pe un link special pregătit în document sau prin declanșarea unei anumite acțiuni în timpul lucrului cu documentul. Problema a fost remediată în actualizările LibreOffice 7.3.6 și 7.4.1.
Vulnerabilitatea este cauzată de adăugarea suportului pentru o schemă suplimentară de apelare a macrocomenzilor ‘vnd.libreoffice.command’, specifică pentru LibreOffice. Această schemă poate fi utilizată și în URI-urile folosite pentru integrarea LibreOffice cu serverul MS SharePoint. Un atacator poate profita de aceste URI-uri pentru a crea linkuri care să invoce orice macrocomenzi interne cu argumente arbitrare. Prin clic sau activare printr-un eveniment în document, aceste linkuri pot fi utilizate pentru a rula scripturi fără a afișa un avertisment utilizatorului.
Sursa: opennet.ro
