The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Уязвимость в LibreOffice, позволяющая выполнить скрипт при работе с документом

13.10.2022 09:25

В свободном офисном пакете LibreOffice выявлена уязвимость (CVE-2022-3140), позволяющая организовать выполнение произвольных скриптов при клике на специально подготовленную ссылку в документе или при срабатывании определённого события во время работы с документом. Проблема устранена в обновлениях LibreOffice 7.3.6 и 7.4.1.

Уязвимость вызвана добавлением поддержки дополнительной схемы вызова макросов 'vnd.libreoffice.command', специфичной для LibreOffice. Данную схему, в частности, можно использовать в URI, применяемых для интеграции LibreOffice с сервером MS SharePoint. Атакующий может воспользоваться подобными URI для создания ссылок, вызывающих любые внутренние макросы с произвольными аргументами. При клике или активации по событию в документе подобные ссылки могут использоваться для запуска скриптов без вывода предупреждения пользователю.

  1. Главная ссылка к новости (https://www.libreoffice.org/ab...)
  2. OpenNews: Обновление LibreOffice 7.2.4 и 7.1.8 с устранением уязвимости
  3. OpenNews: Уязвимости в LibreOffice и Apache OpenOffice, позволяющие обойти проверку цифровой подписи
  4. OpenNews: Уязвимость в OpenOffice, позволяющая выполнить код при открытии файла
  5. OpenNews: Выпуск Apache OpenOffice 4.1.10 с устранением уязвимости, затрагивающей и LibreOffice
  6. OpenNews: Уязвимость в LibreOffice, позволяющая выполнить код при открытии вредоносных документов
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/57910-libreoffice
Ключевые слова: libreoffice
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (40) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 09:50, 13/10/2022 [ответить] [﹢﹢﹢] [ · · · ]  
  • +11 +/
    Отключить скрипты и всё. Верно говорю, пацаны?
     
     
  • 2.2, Аноним (2), 09:51, 13/10/2022 [^] [^^] [^^^] [ответить]  
  • –13 +/
    Не пользоваться либрой.
     
     
  • 3.4, Аноним (4), 10:29, 13/10/2022 [^] [^^] [^^^] [ответить]  
  • +12 +/
    Не пользоваться компьютером.
     
  • 3.45, anonymous (??), 23:49, 15/10/2022 [^] [^^] [^^^] [ответить]  
  • +/
    gnumeric и abiword - наш выбор!
     
  • 2.32, Аноним (32), 12:40, 14/10/2022 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Они что-то слишком уж хорошо офис косплеить стали, даже вулны воспроизвели.
     

  • 1.3, Аноним (2), 09:52, 13/10/2022 [ответить] [﹢﹢﹢] [ · · · ]  
  • +7 +/
    Но ведь это же сразу понятно что фича.
     
     
  • 2.10, Константавр (ok), 12:10, 13/10/2022 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Вот и как пользоваться чем-то удобно? Кто-то запилил для удобства, а кто-то гадости этим делает. Как разрешить только невредительскую деятельность? Остаётся только электроды вживлять.
     
  • 2.36, economist (?), 15:43, 14/10/2022 [^] [^^] [^^^] [ответить]  
  • +/
    Да, это фича. Например в моей конторе в шаблонах договора есть поля <сумма прописью>. При вводе в них числа - появляется сумма словами. Сделано именно сабжем.
     

  • 1.5, rshadow (ok), 10:43, 13/10/2022 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Ура! Семимильными шагами догоняем конкурентов!
     
     
  • 2.7, Аноним (7), 11:37, 13/10/2022 [^] [^^] [^^^] [ответить]  
  • +/
    Зачем им шарипоинт понадобился?
     
     
  • 3.38, Аноним (38), 17:48, 14/10/2022 [^] [^^] [^^^] [ответить]  
  • +/
    По работе...
     
  • 2.20, pic (?), 17:21, 13/10/2022 [^] [^^] [^^^] [ответить]  
  • +1 +/
    А конкуренты сливаются с облаками.

    https://www.cnews.ru/news/top/2022-10-13_microsoft_ubivaet_office

     
     
  • 3.30, rshadow (ok), 09:20, 14/10/2022 [^] [^^] [^^^] [ответить]  
  • +/
    Они пытаются запрыгнуть в уходящий поезд. У меня в окружении все в гугл доках сидят и работают совместно. Я сам много лет уже ничего из локального офиса не открывал. Мне вот так все это видится.
     
     
  • 4.31, Каскадер (?), 10:16, 14/10/2022 [^] [^^] [^^^] [ответить]  
  • +/
    А это не вы недавно истерили, когда некоторые облачные сервисы "ушли" вместе с данными и оплатой?
     
     
  • 5.41, rshadow (ok), 18:27, 14/10/2022 [^] [^^] [^^^] [ответить]  
  • +/
    Наврят ли, я истерикам не подвержен.
     
  • 4.33, Аноним (32), 12:41, 14/10/2022 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Будет очень интересно когда твоих коллег дружно зобанят, или просто дропнут сервис решив что недостаточно профитабельно, как с плюсом :)
     
     
  • 5.40, rshadow (ok), 18:26, 14/10/2022 [^] [^^] [^^^] [ответить]  
  • +/
    Рано или поздно обязательно забанят. Все это знают. Вопрос в том что локальный нафиг никому не вперся, поэтому пользуются тем что удобнее.
     
  • 4.42, Michael Shigorin (ok), 20:51, 14/10/2022 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Году в 2009 при "быстром старте" новой лавки в такое вляпались, больше не хочу.

    RMS прав насчёт того, что there's no cloud, just other people's computers.

     
  • 4.44, Аноним (44), 03:17, 15/10/2022 [^] [^^] [^^^] [ответить]  
  • +/
    Выборка на основе тебя и твоего кота (воображаемого)?
     

  • 1.6, Аноним (6), 11:14, 13/10/2022 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    >выполнение произвольных скриптов при клике на специально подготовленную ссылку в документе

    Ну так не кликай на эту ссылку, балда.

     
     
  • 2.9, Аноним (9), 11:54, 13/10/2022 [^] [^^] [^^^] [ответить]  
  • +3 +/
    > Ну так не кликай на эту ссылку, балда.

    И не подводите мышь к словам, чтобы не сработал обработчик события?

     
     
  • 3.34, Аноним (32), 12:42, 14/10/2022 [^] [^^] [^^^] [ответить]  
  • +/
    А там OnLoad никакого нет?
     
  • 2.26, Аноним (26), 20:55, 13/10/2022 [^] [^^] [^^^] [ответить]  
  • +/
    > или при срабатывании определённого события во время работы с документом
     

  • 1.8, Аноним (7), 11:39, 13/10/2022 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Этого не может быть - макросы пишут честные программисты.
     
     
  • 2.11, пох. (?), 12:20, 13/10/2022 [^] [^^] [^^^] [ответить]  
  • +/
    _Шва6одные_ макросы пишут честные программисты, обратите внимание.
    С нешва6одными все плохо и их мы неавтозапускать научились.

     
     
  • 3.18, Бывалый смузихлёб (?), 17:01, 13/10/2022 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Причём абсолютному большинству те макросы даром не нужны. В принципе странно что их поддержка по умолчанию не выключена( кому они нужны - сам без проблем нажмёт на кнопку Включить )
    Хочется чего-то простенько повычислять - есть Excel или его подобия, но и там оно тоже без макросов работает. Формулы, условное форматирование и прочие радости
     
     
  • 4.22, пох. (?), 17:32, 13/10/2022 [^] [^^] [^^^] [ответить]  
  • –1 +/
    autorun макросы обычно предназначены для тех, кто ниасиливает "сам что-то включить".
     
     
  • 5.27, OpenEcho (?), 21:02, 13/10/2022 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > кто ниасиливает "сам что-то включить"

    И их к сожалению - большинство

     
  • 5.35, Аноним (32), 12:43, 14/10/2022 [^] [^^] [^^^] [ответить]  
  • +/
    Ну им и включают в результате целый рассадник ботнетов.
     

  • 1.12, Аноним (12), 13:22, 13/10/2022 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Это опенсурс макросы и миллионы глаз посмотрят их и увидят, что они неопасные )
     
  • 1.13, penetrator (?), 14:01, 13/10/2022 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    No download is available for the requested version 7.3.6.

    И сайт у них такой что долбануться

     
  • 1.14, Аноним (14), 14:18, 13/10/2022 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    В очередной раз openoffice доказал своё тотальное превосходство, ему даже не пришлось ничего для этого делать.
     
  • 1.16, Я в танке (?), 15:21, 13/10/2022 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    А что, эти макросы не в песочнице выполняются?
     
  • 1.28, Michael Shigorin (ok), 22:45, 13/10/2022 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Попытался я найти этот патч (или их набор, или багу).
    И шо вы таки думаете... не вижу.

    PS: в смысле и в 'git log master' тоже не вижу, и эти CVE/DSA там не упоминаются.

     
     
  • 2.43, Michael Shigorin (ok), 21:11, 14/10/2022 [^] [^^] [^^^] [ответить]  
  • +/
    Опять коллаборсионисты?.. (туда же a31b7ea9e62f6d44685aff28e1412eb43b796847)
    [CODE]commit fdd8686987ca4ee693f5f194c8eb482daa69cfef
    Author: Mike Kaganski <mike.kaganski@collabora.com>
    Date:   Tue Oct 18 16:02:46 2016 +1000

        tdf#100837: Register new URI handlers with installer
        
        This patch registers vnd.libreoffice.command unconditionally,
        and also registerd ms-word, ms-excel, ms-visio and ms-powerpoint
        handlers according to SELECT_WORD, SELECT_EXCEL, SELECT_VISIO, and
        SELECT_POWERPOINT properties (that are set in FileTypeDialog).
        
        This allows to use these URIs in e.g. SharePoint WebDAV integration
        
        Change-Id: I3231a15196858da77f1784a47f86f1729a6044bb
        Reviewed-on: https://gerrit.libreoffice.org/29988
        Tested-by: Jenkins <ci@libreoffice.org>
        Reviewed-by: Mike Kaganski <mike.kaganski@collabora.com>[/CODE]

     

  • 1.29, Анонир (?), 07:42, 14/10/2022 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    В версии 7.4.2 исправили, а не в 7.4.1.
     
  • 1.37, vitektm (?), 16:52, 14/10/2022 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    А опции нет, использовать скрипты только для документов созданных на этом пк ? А для остальных запрос ?
     
     
  • 2.39, Аноним (38), 17:50, 14/10/2022 [^] [^^] [^^^] [ответить]  
  • +/
    И как ты привяжешь документ к ПК, если все ПК - виртуалки, сделанные клонами, автоматически, что даже MAC адреса могут быть переиспользованы много раз.
     

  • 1.46, Xasd7 (?), 01:59, 16/10/2022 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > При клике или активации по событию в документе подобные ссылки могут использоваться для запуска скриптов без вывода предупреждения пользователю.

    удобно!

     
  • 1.47, Аноним (47), 16:34, 16/10/2022 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    А чета после обновления при открытии файла exel выскакивает красное предупреждение о смене какогото пароля, нет там никакого пароля, че за фигня ???
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру