低危 LibreOffice 安全限制绕过安全漏洞

CVE编号

CVE-2019-9853

利用情况

暂无

补丁情况

官方补丁

披露时间

2019-09-28
漏洞描述
Libre Office文档可以包含宏。 这些宏的执行由文档安全设置控制,通常默认情况下宏的执行被阻止。 在如何处理和分类文档中的URL到宏时存在URL解码缺陷,从而有可能构造一个宏执行绕过安全设置的文档。 文件被正确地检测为包含宏,并提示用户在文档中存在宏,但文档中的宏随后不受允许任意宏执行的安全设置的控制,此问题影响:6.2.7之前的LibreOffice6.2系列版本;6.3.1之前的LibreOffice6.3系列版本。
解决建议
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:https://www.libreoffice.org/about-us/security/advisories/CVE-2019-9853/
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 libreoffice libreoffice * From
(including)
6.2.0
Up to
(excluding)
6.2.6
运行在以下环境
应用 libreoffice libreoffice * From
(including)
6.3.0
Up to
(excluding)
6.3.1
运行在以下环境
系统 redhat_7 autocorr-af * Up to
(excluding)
1:5.3.6.1-24.el7
运行在以下环境
系统 suse_12 bluez * Up to
(excluding)
5.13-5.20
运行在以下环境
系统 ubuntu_16.04.7_lts libreoffice * Up to
(excluding)
1:5.1.6~rc2-0ubuntu1~xenial9
运行在以下环境
系统 ubuntu_16.04_lts libreoffice * Up to
(excluding)
1:5.1.6~rc2-0ubuntu1~xenial9
运行在以下环境
系统 ubuntu_18.04.5_lts libreoffice * Up to
(excluding)
1:6.0.7-0ubuntu0.18.04.9
运行在以下环境
系统 ubuntu_18.04_lts libreoffice * Up to
(excluding)
1:6.0.7-0ubuntu0.18.04.9
阿里云评分
2.9
  • 攻击路径
    本地
  • 攻击复杂度
    复杂
  • 权限要求
    无需权限
  • 影响范围
    有限影响
  • EXP成熟度
    未验证
  • 补丁情况
    官方补丁
  • 数据保密性
    无影响
  • 数据完整性
    无影响
  • 服务器危害
    无影响
  • 全网数量
    100
CWE-ID 漏洞类型
CWE-116 对输出编码和转义不恰当
阿里云安全产品覆盖情况