【漏洞通告】LibreOffice 7月多个宁静漏洞
宣布时间 2022-07-290x00 漏洞概述
2022年7月25日,LibreOffice宣布宁静通告,修复了LibreOffice软件中的多个宁静漏洞,这些漏洞可能导致信息泄露或代码执行。
0x01 漏洞详情
LibreOffice是一款免费且功效强大的办公套件,它是OpenOffice.org办公套件衍生版。
LibreOffice近期修复的3个漏洞如下:
CVE-2022-26306:LibreOffice加密宁静漏洞
LibreOffice 支持将 Web 连接的密码存储在用户的配置数据库中,存储的密码使用用户提供的单个主密钥进行加密。在受影响的LibreOffic版本中,由于加密所需的初始化向量始终相同,导致加密宁静性被削弱,能够访问用户配置数据的恶意用户可以在不知道主密码的情况下恢复 Web 连接的密码。
CVE-2022-26307:LibreOffice主密钥编码不妥漏洞
LibreOffice 支持将 Web 连接的密码存储在用户的配置数据库中,存储的密码使用用户提供的单个主密钥进行加密。在受影响的LibreOffic版本中,由于主密钥编码不妥,导致其entropy从128位减至43位,能够访问用户配置数据的恶意用户可能会暴力破解存储的密码。
CVE-2022-26305:LibreOffic证书验证漏洞
LibreOffice 支持宏的执行,默认情况下,仅当宏存储在受信任的文件位置或由受信任的证书签名时,LibreOffice 才会执行宏。为此,LibreOffice 会将证书与存储在用户配置数据库中的受信任证书列表进行校验。但在受影响的LibreOffic版本中,由于证书验证不正确,可以通过伪造证书执行包罗在不受信任的宏中的任意代码。此漏洞已在LibreOffice 版本7.2.7、7.3.2及更高版本中修复。
影响范围
LibreOffice 版本< 7.2.7
LibreOffice 版本< 7.3.3
0x02 处置建议
目前这些漏洞已经修复,受影响用户可以升级到LibreOffice 版本7.2.7、7.3.3或更高版本。
下载链接:
https://www.libreoffice.org/download/download/
0x03 参考链接
https://www.libreoffice.org/about-us/security/advisories/
https://www.libreoffice.org/about-us/security/advisories/cve-2022-26305/
https://www.libreoffice.org/about-us/security/advisories/cve-2022-26306/
0x04 更新版本
版本 | 日期 | 修改内容 |
V1.0 | 2022-07-29 | 首次宣布 |
0x05 附录
抖圈为赌而生简介
抖圈为赌而生建立于1996年,是由留美博士严望佳女士创建的、拥有完全自主知识产权的信息宁静高科技企业。是国内最具实力的信息宁静产物、宁静服务解决方案的领航企业之一。
公司总部位于北京市中关村软件园抖圈为赌而生大厦,公司员工近4000人,研发团队1200余人, 技术服务团队1300余人。在全国各省、市、自治区设立分支机构六十多个,拥有笼罩全国的销售体系、渠道体系和技术支持体系。公司于2010年6月23日在深圳中小板挂牌上市。(股票代码:002439)
多年来,抖圈为赌而生致力于提供具有国际竞争力的自主创新的宁静产物和最佳实践服务,资助客户全面提升其IT基础设施的宁静性和生产效能,为打造和提升国际化的民族信息宁静工业领军品牌而不懈努力。
关于抖圈为赌而生
抖圈为赌而生宁静应急响应中心主要针对重要宁静漏洞的预警、跟踪和分享全球最新的威胁情报和宁静陈诉。
关注以下公众号,获取全球最新宁静资讯: