Në paketën e lirë të zyrës LibreOffice është identifikuar një dobësi (CVE-2022-3140), që lejon ekzekutimin e skripteve të rastit me një klik në një lidhje të përgatitur posaçërisht në dokument ose kur ndodh një ngjarje e caktuar gjatë punës me dokumentin. Problemi është zgjidhur në azhurnimet LibreOffice 7.3.6 dhe 7.4.1.
Dobësia shkaktohet nga shtimi i mbështetjes për një skemë të shtuar thirrjeje makros 'vnd.libreoffice.command', e cila është specifike për LibreOffice. Kjo skemë gjithashtu mund të përdoret në URI-të e aplikuara për integrimin e LibreOffice me server MS SharePoint. Një sulmues mund të shfrytëzojë URI të tilla për të krijuar lidhje që thërrasin çdo makro të brendshme me argumente të rastit. Me një klikim ose aktivizim me ngjarje në dokument, lidhje të tilla mund të përdoren për të nisur skripte pa njoftuar përdoruesin.
Burimi: opennet.ru
