0x00 漏洞概述
2022年7月25日,LibreOffice发布安全公告,修复了LibreOffice软件中的多个安全漏洞,这些漏洞可能导致信息泄露或代码执行。0x01 漏洞详情
LibreOffice是一款免费且功能强大的办公套件,它是OpenOffice.org办公套件衍生版。CVE-2022-26306:LibreOffice加密安全漏洞LibreOffice 支持将 Web 连接的密码存储在用户的配置数据库中,存储的密码使用用户提供的单个主密钥进行加密。在受影响的LibreOffic版本中,由于加密所需的初始化向量始终相同,导致加密安全性被削弱,能够访问用户配置数据的恶意用户可以在不知道主密码的情况下恢复 Web 连接的密码。CVE-2022-26307:LibreOffice主密钥编码不当漏洞LibreOffice 支持将 Web 连接的密码存储在用户的配置数据库中,存储的密码使用用户提供的单个主密钥进行加密。在受影响的LibreOffic版本中,由于主密钥编码不当,导致其entropy从128位减至43位,能够访问用户配置数据的恶意用户可能会暴力破解存储的密码。CVE-2022-26305:LibreOffic证书验证漏洞LibreOffice 支持宏的执行,默认情况下,仅当宏存储在受信任的文件位置或由受信任的证书签名时,LibreOffice 才会执行宏。为此,LibreOffice 会将证书与存储在用户配置数据库中的受信任证书列表进行校验。但在受影响的LibreOffic版本中,由于证书验证不正确,可以通过伪造证书执行包含在不受信任的宏中的任意代码。此漏洞已在LibreOffice 版本7.2.7、7.3.2及更高版本中修复。
0x02 处置建议
目前这些漏洞已经修复,受影响用户可以升级到LibreOffice 版本7.2.7、7.3.3或更高版本。0x03 参考链接
https://www.libreoffice.org/about-us/security/advisories/https://www.libreoffice.org/about-us/security/advisories/cve-2022-26305/https://www.libreoffice.org/about-us/security/advisories/cve-2022-26306/0x04 更新版本
版本 | 日期 | 修改内容 |
V1.0 | 2022-07-29 | 首次发布 |
0x05 附录
启明星辰成立于1996年,是由留美博士严望佳女士创建的、拥有完全自主知识产权的信息安全高科技企业。是国内最具实力的信息安全产品、安全服务解决方案的领航企业之一。公司总部位于北京市中关村软件园启明星辰大厦,公司员工近4000人,研发团队1200余人, 技术服务团队1300余人。在全国各省、市、自治区设立分支机构六十多个,拥有覆盖全国的销售体系、渠道体系和技术支持体系。公司于2010年6月23日在深圳中小板挂牌上市。(股票代码:002439)多年来,启明星辰致力于提供具有国际竞争力的自主创新的安全产品和最佳实践服务,帮助客户全面提升其IT基础设施的安全性和生产效能,为打造和提升国际化的民族信息安全产业领军品牌而不懈努力。启明星辰安全应急响应中心主要针对重要安全漏洞的预警、跟踪和分享全球最新的威胁情报和安全报告。
还没有评论,来说两句吧...