AlmaLinux 8libreoffice (ALSA-2020:4628)

medium Nessus 插件 ID 157612

简介

远程AlmaLinux 主机缺少一个或多个安全更新。

描述

远程 AlmaLinux 8 主机存在安装的程序包该程序包受到 ALSA-2020:4628 公告中提及的多个漏洞的影响。

- LibreOffice 具有“隐藏模式”,在该模式中,只有被视为“可信”位置中的文档可以检索远程资源。此模式不是默认模式,但可由想要禁用 LibreOffice 在文档中包含远程资源的用户启用。存在一个缺陷,即从 docx 文档加载的远程图形链接被版本 6.4.4 之前的此项保护遗漏。该问题会影响到 低于 6.4.4的Document Foundation LibreOffice 版本。 (CVE-2020-12802)

- ODF 文档可包含要由用户填写的表单。与 HTML 表单类似,可将包含的表单数据提交到 URI,例如外部 Web 服务器。为创建可提交的表单ODF 实现了 XForms W3C 标准该标准允许在不使用宏或其他活动脚本的情况下提交数据。低于 版本 6.4.4 的 LibreOffice 允许表单提交到任何 URI包括 file: URI从而启用表单提交以覆盖本地文件。需要用户交互才能提交表单,但为了避免生成恶意文档来最大限度增加用户无意提交的可能性,此功能现在仅限于 http[s] URI,以便消除覆盖本地文件的可能性。该问题会影响到 低于 6.4.4的Document Foundation LibreOffice 版本。
(CVE-2020-12803)

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的 libcmis、libreoffice-sdk 和/或 libreoffice-sdk-doc 程序包。

另见

https://errata.almalinux.org/8/ALSA-2020-4628.html

插件详情

严重性: Medium

ID: 157612

文件名: alma_linux_ALSA-2020-4628.nasl

版本: 1.3

类型: local

发布时间: 2022/2/9

最近更新时间: 2022/2/14

支持的传感器: Continuous Assessment, Nessus Agent, Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

CVSS v2

风险因素: Medium

基本分数: 4.3

时间分数: 3.2

矢量: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

CVSS 分数来源: CVE-2020-12803

CVSS v3

风险因素: Medium

基本分数: 6.5

时间分数: 5.7

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/o:alma:linux:8, p-cpe:/a:alma:linux:libcmis, p-cpe:/a:alma:linux:libreoffice-sdk, p-cpe:/a:alma:linux:libreoffice-sdk-doc

必需的 KB 项: Host/local_checks_enabled, Host/AlmaLinux/release, Host/AlmaLinux/rpm-list, Host/cpu

易利用性: No known exploits are available

补丁发布日期: 2020/11/3

漏洞发布日期: 2020/6/8

参考资料信息

CVE: CVE-2020-12802, CVE-2020-12803