The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Уязвимость в LibreOffice, позволяющая выполнить скрипт через подстановку ссылки в документ

06.03.2025 09:03

Раскрыта информация об уявзвимости (CVE-2025-1080), позволяющей добиться выполнения произвольного скрипта без вывода предупреждения пользователю при переходе по специально подготовленной ссылке в документе или при срабатывании определённого события во время работы с документом. Проблеме присвоен высокий уровень опасности (7.2 из 10). Уязвимость устранена в недавних обновлениях LibreOffice 24.8.5 и 25.2.1.

Уязвимость вызвана возможностью обращения к специфичной для LibreOffice URI-схеме вызова макросов 'vnd.libreoffice.command:' в реализации URI-схем для интеграции с сервером MS SharePoint. Атакующий может воспользоваться подобными URI для создания встроенных ссылок, которые при обработке в LibreOffice могут вызывать любые внутренние макросы с произвольными аргументами.

  1. Главная ссылка к новости (https://www.libreoffice.org/ab...)
  2. OpenNews: Четыре уязвимости в Apache OpenOffice
  3. OpenNews: Уязвимости в LibreOffice, позволяющие выполнить скрипт или плагин Gstreamer
  4. OpenNews: Обновление LibreOffice с устранением уязвимости, эксплуатируемой через изображения WebP
  5. OpenNews: Две уязвимости в LibreOffice
  6. OpenNews: Уязвимость в LibreOffice, позволяющая выполнить скрипт при работе с документом
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/62836-libreoffice
Ключевые слова: libreoffice
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (37) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 09:30, 06/03/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Сколько можно намайнить битков, заставив пользователя кликать на ссылки?
     
     
  • 2.2, X86 (ok), 09:34, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Примерно 1-2.
     
     
  • 3.4, Анонимище (?), 09:50, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • +4 +/
    Это дофига, если что. Очень дофига.Без иронии
     
  • 3.11, Аноним (11), 10:19, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • +/
    А есть гайд, как это сделать, друг интересуется.
     
  • 3.18, Аноним (11), 11:00, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    1 Биткоин сейчас стоит 91 290$ 8.529.154,87 руб.
    Внимание вопрос, как это сделать?
     
  • 3.19, Аноним (11), 11:02, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • +/
    в этих ваших инетрнетах пишут что майнинг через браузер не актуальный вариант.
     
     
  • 4.22, Аноним (22), 12:39, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Майнинг уже давно ни на чём, кроме асиков, не актуален.
     
  • 2.5, Аноним (5), 09:53, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Теперь Libre Office не удастся выполнить скрипт через постановку ссылки в документ.
     

  • 1.6, Аноним (-), 09:53, 06/03/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    URI, URL и URN не одно и то же. Замечу что многие разработчики не задумываясь используют библиотеки и тем не менее тестируют только то что используют, а не то что возможно. Хотя извините, читать в чем именно проблема CVE нет времени.
     
     
  • 2.8, Аноним (11), 10:07, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • –3 +/
    > URI, URL и URN не одно и то же. Замечу что многие
    > разработчики не задумываясь используют библиотеки и тем не менее тестируют только
    > то что используют, а не то что возможно. Хотя извините, читать
    > в чем именно проблема CVE нет времени.

    Тестированием библиотек которые используются в разработке должен отдел безопасности, а не разработчик.  Если какой-то разработчик использует неисвестные библиотеки, а потом его программу используют, то это чья проблема? Конечного пользователя?

     

  • 1.10, Аноним (10), 10:18, 06/03/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    не уязвимость, а штатный бэкдор.

    >Уязвимость вызвана возможностью обращения к специфичной для LibreOffice URI-схеме вызова макросов 'vnd.libreoffice.command:'

    Молодцы чё: одну пофиксили - остальные оставили.

     
     
  • 2.12, Аноним (11), 10:20, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • +/
    В общем доступе существует редакция комюнити эдишен или как-то так. Интересно, есть ли кроваво-энтерпрайзная и если да, то фиксят ли в ней дыры быстрее?
     

  • 1.13, Аноним (13), 10:31, 06/03/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Хорошо что в ламповом ОпенОфисе этой уязвимости нет!
     
     
  • 2.14, Аноним (11), 10:38, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Хорошо что в ламповом ОпенОфисе этой уязвимости нет!

    А чего в нём ещё нет?

     
     
  • 3.20, Аноним (20), 12:17, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    И чего в нём только нет: этого нет, того нет.
     
  • 3.23, Аноним (23), 12:47, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • +/
    В нем нет поддержки 64-разрядной Windows.
     
     
  • 4.24, Аноним (22), 12:58, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Странно, у меня работает.
     
     
  • 5.25, Аноним (23), 13:31, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Работать 32-разрядным OO в 64-разрядной WIN никто и не мешает.
     
     
  • 6.33, Аноним (22), 15:55, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • +/
    И о чём тогда ваше сообщение? Что нет 64-разрядной версии? Так даже MS до недавнего времени (а может, и сейчас) советовал 32-битный свой офис.
    Вообще, пока Intel не выпилит из x86 32 бита (а это на нашем веку вряд ли произойдёт), переход всего и вся на 64 бита — не самоцель.
     
     
  • 7.39, Аноним (20), 18:08, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • +/
    X86S
     
  • 5.27, Прохожий (??), 13:59, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    32-разрядный MS Office 2007 (его не бывает 64-разрядного) тоже без проблем работает в 64-разрядной WIN 10.
     
     
  • 6.30, Аноним (30), 14:14, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • +/
    А русскоязычные словари Вы сторонние ставили? Или по какой причине пользуетесь самой ущербной версией MS Office? Даже 2003 корректнее и стабильнее. В крайнем случае Office XP, если Вам нужна обрубленная древность - всё лучше, чем Office 2007. А если поновее, то 2010 вполне отлично работает на Windows от XP до 11.
     
     
  • 7.31, Прохожий (??), 14:31, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • +/
    У меня 2010 стандартный.
     
     
  • 8.34, Аноним (22), 16:01, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • +/
    У меня 2024 и мне норм Работает как бы не шустрее 2007-го ... текст свёрнут, показать
     
  • 7.37, Аноним (37), 16:42, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Ну вы загнули... Office 2007 топ. и самый распространённый офис в универах.
     

  • 1.15, Аноним (-), 10:44, 06/03/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    >Уязвимость вызвана возможностью обращения к специфичной для LibreOffice URI-схеме вызова макросов 'vnd.libreoffice.command:' в реализации URI-схем для интеграции с сервером MS SharePoint.

    Такое всегда случается с теми, кто связывается с продуктами Microsoft.

     
     
  • 2.32, Аноним (32), 15:49, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • +/
    https://chromewebstore.google.com/detail/gbkeegbaiigmenfmjfclcdgdpimamgkj/
     

  • 1.16, Алконим (?), 10:49, 06/03/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Я один думаю что скрипты в документах это одна из больших ошибок, я прекрасно понимаю юскейсы, но для меня это все равно кажется ошибочным решением
     
     
  • 2.17, Аноним (11), 10:58, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Да нету в них ничего страшного, если внутри компании используются или если отдел ИБ работает.
     
     
  • 3.21, Аноним (20), 12:21, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Даже если любые флешки в корпоратиный комп не засунуть, но, ведь, можно корпоративную в сторонний ком. И таки, притащить специальным образом сформированный документик.
     
  • 3.29, Прохожий (??), 14:04, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Полагаю, компаниям нет смысла беспокоиться из-за проблем в сабже, ибо используют они исключительно MSO.
     
     
  • 4.38, Аноним (20), 18:05, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Им стоит беспокоиться о гораздо больших проблемах.
     
     
  • 5.40, Аноним (40), 18:32, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Каких, например? А то я работал в прошлом году в одной компании из TOP500, там все рабочие станции на МС Виндоус, с Офисом и вот этим всем. И что-то они там не беспокоятся об этом особо. Может им подсказать чего?
     

  • 1.26, Аноним (26), 13:48, 06/03/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > для интеграции с сервером MS SharePoint

    никогда не понимал эту логику опенсорсников, интегрировать с продуктами мс

     
     
  • 2.28, Прохожий (??), 14:03, 06/03/2025 [^] [^^] [^^^] [ответить]  
  • +/
    100% документированной функциональности LibreOffice обеспечены только под Windows. В других системах есть ограничения. Впрочем 100% функциональности MS Office также обеспечиваются только под Windows (в сравнении имеются в виду нативные версии под другими ОС).
     

  • 1.35, Bottle (?), 16:21, 06/03/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Очередное доказательство того, что подключение любой софтины, утюга и чайника к интернету не есть хорошо.
     
  • 1.36, Аноним (37), 16:39, 06/03/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Так MS Office лучше.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2025 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру