Rocky Linux 8libreoffice (RLSA-2020:4628)

medium Nessus 插件 ID 184770

简介

远程 Rocky Linux 主机缺少一个或多个安全更新。

描述

远程 Rocky Linux 8 主机上存在安装的程序包该程序包受到公告 RLSA-2020:4628 中提及的多个漏洞的影响。

- LibreOffice 具有“隐藏模式”,在该模式中,只有被视为“可信”位置中的文档可以检索远程资源。此模式不是默认模式,但可由想要禁用 LibreOffice 在文档中包含远程资源的用户启用。存在一个缺陷,即从 docx 文档加载的远程图形链接被版本 6.4.4 之前的此项保护遗漏。该问题会影响到 低于 6.4.4的Document Foundation LibreOffice 版本。 (CVE-2020-12802)

- ODF 文档可包含要由用户填写的表单。与 HTML 表单类似,可将包含的表单数据提交到 URI,例如外部 Web 服务器。为创建可提交的表单ODF 实现了 XForms W3C 标准该标准允许在不使用宏或其他活动脚本的情况下提交数据。低于 版本 6.4.4 的 LibreOffice 允许表单提交到任何 URI包括 file: URI从而启用表单提交以覆盖本地文件。需要用户交互才能提交表单,但为了避免生成恶意文档来最大限度增加用户无意提交的可能性,此功能现在仅限于 http[s] URI,以便消除覆盖本地文件的可能性。该问题会影响到 低于 6.4.4的Document Foundation LibreOffice 版本。
(CVE-2020-12803)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的 libcmis、libcmis-debuginfo 和/或 libcmis-debugsource 程序包。

另见

https://errata.rockylinux.org/RLSA-2020:4628

https://bugzilla.redhat.com/show_bug.cgi?id=1796893

https://bugzilla.redhat.com/show_bug.cgi?id=1819798

https://bugzilla.redhat.com/show_bug.cgi?id=1824876

https://bugzilla.redhat.com/show_bug.cgi?id=1841907

https://bugzilla.redhat.com/show_bug.cgi?id=1848346

https://bugzilla.redhat.com/show_bug.cgi?id=1850226

插件详情

严重性: Medium

ID: 184770

文件名: rocky_linux_RLSA-2020-4628.nasl

版本: 1.0

类型: local

发布时间: 2023/11/6

最近更新时间: 2023/11/6

支持的传感器: Nessus Agent, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

CVSS v2

风险因素: Medium

基本分数: 4.3

时间分数: 3.2

矢量: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

CVSS 分数来源: CVE-2020-12803

CVSS v3

风险因素: Medium

基本分数: 6.5

时间分数: 5.7

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:rocky:linux:libcmis-debuginfo, p-cpe:/a:rocky:linux:libcmis, cpe:/o:rocky:linux:8, p-cpe:/a:rocky:linux:libcmis-debugsource

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/RockyLinux/release, Host/RockyLinux/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2020/11/3

漏洞发布日期: 2020/6/8

参考资料信息

CVE: CVE-2020-12802, CVE-2020-12803