Një dobësi është identifikuar në paketën e lirë të zyrës LibreOffice (CVE-2022-3140), e cila mundëson ekzekutimin e skriptave të rastësishëm me një klikim në një lidhje të përgatitur posaçërisht në dokument ose në momentin e ngazllimit të një eventi të caktuar gjatë punës me dokumentin. Problemi është zgjidhur në përditësimet LibreOffice 7.3.6 dhe 7.4.1.
Dobësia shkaktohet nga shtimi i mbështetjes për një skemë të re thirrjeje macros 'vnd.libreoffice.command', e cila është specifike për LibreOffice. Kjo skemë gjithashtu mund të përdoret në URI-të që aplikohen për integrimin e LibreOffice me serverin MS SharePoint. Një sulmues mund të përfitojë nga këto URI për të krijuar lidhje që thërrasin ndonjë makro të brendshme me argumente të rastësishme. Me klikimin apo aktivizimin nga ngjarja në dokument, këto lidhje mund të përdoren për të nisur skriptet pa një paralajmërim për përdoruesin.
Burimi: opennet.ru
