URL: https://www.opennet.dev/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 128653
[ Назад ]

Исходное сообщение
"Уязвимость в LibreOffice, позволяющая выполнить скрипт при работе с документом"

Отправлено opennews , 13-Окт-22 09:50 
В свободном офисном пакете LibreOffice выявлена уязвимость (CVE-2022-3140), позволяющая организовать выполнение произвольных скриптов при клике на специально подготовленную ссылку в документе или при срабатывании определённого события во время работы с документом. Проблема устранена в обновлениях  LibreOffice 7.3.6 и 7.4.1...

Подробнее: https://www.opennet.dev/opennews/art.shtml?num=57910


Содержание

Сообщения в этом обсуждении
"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Аноним , 13-Окт-22 09:50 
Отключить скрипты и всё. Верно говорю, пацаны?

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Аноним , 13-Окт-22 09:51 
Не пользоваться либрой.

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Аноним , 13-Окт-22 10:29 
Не пользоваться компьютером.

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено anonymous , 15-Окт-22 23:49 
gnumeric и abiword - наш выбор!

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Аноним , 14-Окт-22 12:40 
Они что-то слишком уж хорошо офис косплеить стали, даже вулны воспроизвели.

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Аноним , 13-Окт-22 09:52 
Но ведь это же сразу понятно что фича.

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Константавр , 13-Окт-22 12:10 
Вот и как пользоваться чем-то удобно? Кто-то запилил для удобства, а кто-то гадости этим делает. Как разрешить только невредительскую деятельность? Остаётся только электроды вживлять.

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено economist , 14-Окт-22 15:43 
Да, это фича. Например в моей конторе в шаблонах договора есть поля <сумма прописью>. При вводе в них числа - появляется сумма словами. Сделано именно сабжем.

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено rshadow , 13-Окт-22 10:43 
Ура! Семимильными шагами догоняем конкурентов!

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Аноним , 13-Окт-22 11:37 
Зачем им шарипоинт понадобился?

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Аноним , 14-Окт-22 17:48 
По работе...

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено pic , 13-Окт-22 17:21 
А конкуренты сливаются с облаками.

https://www.cnews.ru/news/top/2022-10-13_microsoft_ubivaet_o...


"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено rshadow , 14-Окт-22 09:20 
Они пытаются запрыгнуть в уходящий поезд. У меня в окружении все в гугл доках сидят и работают совместно. Я сам много лет уже ничего из локального офиса не открывал. Мне вот так все это видится.

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Каскадер , 14-Окт-22 10:16 
А это не вы недавно истерили, когда некоторые облачные сервисы "ушли" вместе с данными и оплатой?

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено rshadow , 14-Окт-22 18:27 
Наврят ли, я истерикам не подвержен.

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Аноним , 14-Окт-22 12:41 
Будет очень интересно когда твоих коллег дружно зобанят, или просто дропнут сервис решив что недостаточно профитабельно, как с плюсом :)

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено rshadow , 14-Окт-22 18:26 
Рано или поздно обязательно забанят. Все это знают. Вопрос в том что локальный нафиг никому не вперся, поэтому пользуются тем что удобнее.

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Michael Shigorin , 14-Окт-22 20:51 
Году в 2009 при "быстром старте" новой лавки в такое вляпались, больше не хочу.

RMS прав насчёт того, что there's no cloud, just other people's computers.


"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Аноним , 15-Окт-22 03:17 
Выборка на основе тебя и твоего кота (воображаемого)?

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Аноним , 13-Окт-22 11:14 
>выполнение произвольных скриптов при клике на специально подготовленную ссылку в документе

Ну так не кликай на эту ссылку, балда.


"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Аноним , 13-Окт-22 11:54 
> Ну так не кликай на эту ссылку, балда.

И не подводите мышь к словам, чтобы не сработал обработчик события?


"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Аноним , 14-Окт-22 12:42 
А там OnLoad никакого нет?

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Аноним , 13-Окт-22 20:55 
> или при срабатывании определённого события во время работы с документом

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Аноним , 13-Окт-22 11:39 
Этого не может быть - макросы пишут честные программисты.

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено пох. , 13-Окт-22 12:20 
_Шва6одные_ макросы пишут честные программисты, обратите внимание.
С нешва6одными все плохо и их мы неавтозапускать научились.


"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Бывалый смузихлёб , 13-Окт-22 17:01 
Причём абсолютному большинству те макросы даром не нужны. В принципе странно что их поддержка по умолчанию не выключена( кому они нужны - сам без проблем нажмёт на кнопку Включить )
Хочется чего-то простенько повычислять - есть Excel или его подобия, но и там оно тоже без макросов работает. Формулы, условное форматирование и прочие радости

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено пох. , 13-Окт-22 17:32 
autorun макросы обычно предназначены для тех, кто ниасиливает "сам что-то включить".

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено OpenEcho , 13-Окт-22 21:02 
> кто ниасиливает "сам что-то включить"

И их к сожалению - большинство


"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Аноним , 14-Окт-22 12:43 
Ну им и включают в результате целый рассадник ботнетов.

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Аноним , 13-Окт-22 13:22 
Это опенсурс макросы и миллионы глаз посмотрят их и увидят, что они неопасные )

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено penetrator , 13-Окт-22 14:01 
No download is available for the requested version 7.3.6.

И сайт у них такой что долбануться


"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Аноним , 13-Окт-22 14:18 
В очередной раз openoffice доказал своё тотальное превосходство, ему даже не пришлось ничего для этого делать.

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Я в танке , 13-Окт-22 15:21 
А что, эти макросы не в песочнице выполняются?

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Michael Shigorin , 13-Окт-22 22:45 
Попытался я найти этот патч (или их набор, или багу).
И шо вы таки думаете... не вижу.

PS: в смысле и в `git log master` тоже не вижу, и эти CVE/DSA там не упоминаются.


"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Michael Shigorin , 14-Окт-22 21:11 
Опять коллаборсионисты?.. (туда же a31b7ea9e62f6d44685aff28e1412eb43b796847)
commit fdd8686987ca4ee693f5f194c8eb482daa69cfef
Author: Mike Kaganski <mike.kaganski@collabora.com>
Date:   Tue Oct 18 16:02:46 2016 +1000

    tdf#100837: Register new URI handlers with installer
    
    This patch registers vnd.libreoffice.command unconditionally,
    and also registerd ms-word, ms-excel, ms-visio and ms-powerpoint
    handlers according to SELECT_WORD, SELECT_EXCEL, SELECT_VISIO, and
    SELECT_POWERPOINT properties (that are set in FileTypeDialog).
    
    This allows to use these URIs in e.g. SharePoint WebDAV integration
    
    Change-Id: I3231a15196858da77f1784a47f86f1729a6044bb
    Reviewed-on: https://gerrit.libreoffice.org/29988
    Tested-by: Jenkins <ci@libreoffice.org>
    Reviewed-by: Mike Kaganski <mike.kaganski@collabora.com>



"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Анонир , 14-Окт-22 07:42 
В версии 7.4.2 исправили, а не в 7.4.1.

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено vitektm , 14-Окт-22 16:52 
А опции нет, использовать скрипты только для документов созданных на этом пк ? А для остальных запрос ?

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Аноним , 14-Окт-22 17:50 
И как ты привяжешь документ к ПК, если все ПК - виртуалки, сделанные клонами, автоматически, что даже MAC адреса могут быть переиспользованы много раз.

"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Xasd7 , 16-Окт-22 01:59 
> При клике или активации по событию в документе подобные ссылки могут использоваться для запуска скриптов без вывода предупреждения пользователю.

удобно!


"Уязвимость в LibreOffice, позволяющая выполнить скрипт при р..."
Отправлено Аноним , 16-Окт-22 16:34 
А чета после обновления при открытии файла exel выскакивает красное предупреждение о смене какогото пароля, нет там никакого пароля, че за фигня ???