LibreOffice 发布安全更新,修复3个新漏洞

VSole2022-07-29 11:16:29

近期,LibreOffice维护人员发布了安全更新,以修复生产力软件中的三个安全漏洞。其中包括编号为CVE-2022-26305的漏洞,该漏洞可能被攻击者用来实现任意代码执行。

关于LibreOffice

LibreOffice是一个开源办公生产力软件套件,是 The Document Foundation (TDF) 的一个项目。LibreOffice拥有强大的数据导入和导出功能,能直接导入PDF文档、微软Word(.doc文件)、LotusWord,支持主要的OpenXML格式。软件本身并不局限于Debian和Ubuntu平台,现已支持Windows、Mac和其它Linux发行版等多个系统平台。

漏洞影响

CVE-2022-26305:在检查宏是否由受信任的作者签名时证书验证不正确的情况,从而导致执行宏中打包的恶意代码。

LibreOffice 在发布的公告中表示,LibreOffice 中存在不正确的证书验证漏洞,通过仅将已使用证书的序列号和颁发者字符串与受信任证书的序列号和颁发者字符串进行匹配来确定宏是否由受信任的作者签名。这不足以验证宏实际上是用证书签名的。因此,攻击者可以创建一个序列号和颁发者字符串与 LibreOffice 将呈现为属于受信任作者的受信任证书相同的任意证书,这可能导致用户执行包含在不正确信任的宏中的任意代码。

此次安全更新解决了在加密期间使用静态初始化向量(CVE-2022-26306)的问题,如果黑客可以访问用户的配置信息,这可能会削弱安全性。

此外,这些更新还解决CVE-2022-26307问题,其中主密钥编码不当,如果黑客拥有用户配置,则存储的密码很容易受到暴力攻击。

所有漏洞均由 OpenSource Security GmbH 代表德国联邦信息安全办公室发现,并在 LibreOffice7.2.7、7.3.2 和 7.3.3 版本中得到修复。

2022年2月,文档基金会修复了另一个不正确的证书验证错误(CVE-2021-25636)。2021年10月,修复了3个欺骗漏洞,这些漏洞可能被滥用来修改文档,使其看起来像是由可信来源进行了数字签名。

修复建议

为了防止威胁行为者利用漏洞进行攻击,LibreOffice官方已经发布了安全更新,并建议评估是否受影响后,升级到最新安全版本。

信息安全libreoffice
本作品采用《CC 协议》,转载必须注明作者和本文链接
LibreOffice背后的团队发布了安全更新,以修复生产力软件中的三个安全漏洞,其中一个漏洞可以被利用在受影响的系统上实现任意代码执行。“因此,对手可以创建任意证书,其序列号和颁发者字符串与LibreOffice将显示为属于受信任作者的受信任证书相同,这可能导致用户执行不受信任的宏中包含的任意代码,”LibreOffice在一份咨询中说。
近期,LibreOffice维护人员发布了安全更新,以修复生产力软件中的三个安全漏洞。其中包括编号为CVE-2022-26305的漏洞,该漏洞可能被攻击者用来实现任意代码执行。这不足以验证宏实际上是用证书签名的。修复建议为了防止威胁行为者利用漏洞进行攻击,LibreOffice官方已经发布了安全更新,并建议评估是否受影响后,升级到最新安全版本。
LibreOffice 背后的团队已经发布了安全更新,以修复生产力软件中的三个安全漏洞,其中一个可以被利用来在受影响的系统上实现任意代码执行。 跟踪为CVE-2022-26305的问题被描述为在检查宏是否由受信任的作者签名时不正确的证书验证的情况,导致执行打包在宏中的恶意代码。
2023年,我国软件和信息技术服务业(下称“软件业”)运行稳步向好,软件业务收入高速增长,盈利能力保持稳定,软件业务出口小幅回落。
近日,全国信息安全标准化技术委员会秘书处发布了《信息安全技术 网络安全产品互联互通 告警信息格式》《信息安全技术 信息安全风险管理指导》《信息安全技术 信息安全管理体系 要求》《信息安全技术 网络安全产品互联互通 资产信息格式》四项国家标准征求意见稿。
《安全要求》给出了智能手机预装应用程序的基本安全要求,适用于智能手机生产企业的生产活动,也可为相关监管、第三方评估工作提供参考。《安全要求》明确了可卸载范围,指出除系统设置、文件管理、多媒体摄录、接打电话、收发短信、通讯录、浏览器、应用商店等直接支撑操作系统运行或实现智能手机基本功能所必须的基本功能应用程序外,智能手机中其他预装应用程序均应可卸载。
《安全要求》给出了软件供应链安全保护目标,规定了软件供应链组织管理和供应活动管理的安全要求;适用于指导软件供应链中的需方、供方开展组织管理和供应活动管理,可为第三方机构开展软件供应链安全测试和评估提供依据,也可为主管监管部门提供参考。
信息安全成为社会性关注的话题,汽车进入智能网联的发展阶段,汽车俨然成为了新的移动终端,甚至被定义成了生活的第三空间。近年来,关于汽车信息安全的话题和风险的暴露,引发了公众的关注,那究竟什么是汽车信息安全?它对于我们而言意味着什么?我们要怎么样防范?
上周末,信息安全巨头Entrust证实一个月前遭受了勒索软件攻击,攻击者入侵了Entrust的企业网络并从内部系统窃取了数据。
人的因素及实用安全这里人的因素指的是影响人们安全行为和他们采用安全解决方案的社会因素和个人因素。此外,系统必须在维护安全性的同时保持可用性。在缺乏实用安全的情况下,最终就达不到有效的安全。
VSole
网络安全专家