LibreOffice 7.5 < 7.5.9 / 7.6 < 7.6.3 未正确验证输入 (macOS)

high Nessus 插件 ID 186911

简介

Document Foundation LibreOffice 7.5.9 或 7.6.3 之前版本中存在未正确验证输入问题。

描述

LibreOffice 通过平台音频/视频支持支持文件格式的嵌入视频。通常在 Linux 下这是通过 gstreamer 实现的。在受影响的 LibreOffice 版本中,在向 gstreamer 传递嵌入视频的文件名时未对其进行充分转义,从而使攻击者能够根据目标系统上安装的插件运行任意 gstreamer 插件。此问题影响以下版本:7.5.9 之前的 Document Foundation LibreOffice 7.5 版;7.6.3 之前的 7.6 版。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到 LibreOffice 7.5.9、7.6.3 或更高版本。

另见

https://www.libreoffice.org/about-us/security/advisories/CVE-2023-6185

插件详情

严重性: High

ID: 186911

文件名: macos_libreoffice_763.nasl

版本: 1.4

类型: local

代理: macosx

发布时间: 2023/12/14

最近更新时间: 2024/5/17

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: High

基本分数: 9

时间分数: 6.7

矢量: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 分数来源: CVE-2023-6185

CVSS v3

风险因素: High

基本分数: 8.8

时间分数: 7.7

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:libreoffice:libreoffice

必需的 KB 项: Host/MacOSX/Version, installed_sw/LibreOffice

易利用性: No known exploits are available

补丁发布日期: 2023/11/26

漏洞发布日期: 2023/12/11

参考资料信息

CVE: CVE-2023-6185

IAVB: 2023-B-0098-S