<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    LibreOffice 發布安全更新,修復3個新漏洞

    VSole2022-07-29 11:16:29

    近期,LibreOffice維護人員發布了安全更新,以修復生產力軟件中的三個安全漏洞。其中包括編號為CVE-2022-26305的漏洞,該漏洞可能被攻擊者用來實現任意代碼執行。

    關于LibreOffice

    LibreOffice是一個開源辦公生產力軟件套件,是 The Document Foundation (TDF) 的一個項目。LibreOffice擁有強大的數據導入和導出功能,能直接導入PDF文檔、微軟Word(.doc文件)、LotusWord,支持主要的OpenXML格式。軟件本身并不局限于Debian和Ubuntu平臺,現已支持Windows、Mac和其它Linux發行版等多個系統平臺。

    漏洞影響

    CVE-2022-26305:在檢查宏是否由受信任的作者簽名時證書驗證不正確的情況,從而導致執行宏中打包的惡意代碼。

    LibreOffice 在發布的公告中表示,LibreOffice 中存在不正確的證書驗證漏洞,通過僅將已使用證書的序列號和頒發者字符串與受信任證書的序列號和頒發者字符串進行匹配來確定宏是否由受信任的作者簽名。這不足以驗證宏實際上是用證書簽名的。因此,攻擊者可以創建一個序列號和頒發者字符串與 LibreOffice 將呈現為屬于受信任作者的受信任證書相同的任意證書,這可能導致用戶執行包含在不正確信任的宏中的任意代碼。

    此次安全更新解決了在加密期間使用靜態初始化向量(CVE-2022-26306)的問題,如果黑客可以訪問用戶的配置信息,這可能會削弱安全性。

    此外,這些更新還解決CVE-2022-26307問題,其中主密鑰編碼不當,如果黑客擁有用戶配置,則存儲的密碼很容易受到暴力攻擊。

    所有漏洞均由 OpenSource Security GmbH 代表德國聯邦信息安全辦公室發現,并在 LibreOffice7.2.7、7.3.2 和 7.3.3 版本中得到修復。

    2022年2月,文檔基金會修復了另一個不正確的證書驗證錯誤(CVE-2021-25636)。2021年10月,修復了3個欺騙漏洞,這些漏洞可能被濫用來修改文檔,使其看起來像是由可信來源進行了數字簽名。

    修復建議

    為了防止威脅行為者利用漏洞進行攻擊,LibreOffice官方已經發布了安全更新,并建議評估是否受影響后,升級到最新安全版本。

    信息安全libreoffice
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    LibreOffice背后的團隊發布了安全更新,以修復生產力軟件中的三個安全漏洞,其中一個漏洞可以被利用在受影響的系統上實現任意代碼執行。“因此,對手可以創建任意證書,其序列號和頒發者字符串與LibreOffice將顯示為屬于受信任作者的受信任證書相同,這可能導致用戶執行不受信任的宏中包含的任意代碼,”LibreOffice在一份咨詢中說。
    近期,LibreOffice維護人員發布了安全更新,以修復生產力軟件中的三個安全漏洞。其中包括編號為CVE-2022-26305的漏洞,該漏洞可能被攻擊者用來實現任意代碼執行。這不足以驗證宏實際上是用證書簽名的。修復建議為了防止威脅行為者利用漏洞進行攻擊,LibreOffice官方已經發布了安全更新,并建議評估是否受影響后,升級到最新安全版本。
    LibreOffice 背后的團隊已經發布了安全更新,以修復生產力軟件中的三個安全漏洞,其中一個可以被利用來在受影響的系統上實現任意代碼執行。 跟蹤為CVE-2022-26305的問題被描述為在檢查宏是否由受信任的作者簽名時不正確的證書驗證的情況,導致執行打包在宏中的惡意代碼。
    2023年,我國軟件和信息技術服務業(下稱“軟件業”)運行穩步向好,軟件業務收入高速增長,盈利能力保持穩定,軟件業務出口小幅回落。
    近日,全國信息安全標準化技術委員會秘書處發布了《信息安全技術 網絡安全產品互聯互通 告警信息格式》《信息安全技術 信息安全風險管理指導》《信息安全技術 信息安全管理體系 要求》《信息安全技術 網絡安全產品互聯互通 資產信息格式》四項國家標準征求意見稿。
    《安全要求》給出了智能手機預裝應用程序的基本安全要求,適用于智能手機生產企業的生產活動,也可為相關監管、第三方評估工作提供參考。《安全要求》明確了可卸載范圍,指出除系統設置、文件管理、多媒體攝錄、接打電話、收發短信、通訊錄、瀏覽器、應用商店等直接支撐操作系統運行或實現智能手機基本功能所必須的基本功能應用程序外,智能手機中其他預裝應用程序均應可卸載。
    《安全要求》給出了軟件供應鏈安全保護目標,規定了軟件供應鏈組織管理和供應活動管理的安全要求;適用于指導軟件供應鏈中的需方、供方開展組織管理和供應活動管理,可為第三方機構開展軟件供應鏈安全測試和評估提供依據,也可為主管監管部門提供參考。
    信息安全成為社會性關注的話題,汽車進入智能網聯的發展階段,汽車儼然成為了新的移動終端,甚至被定義成了生活的第三空間。近年來,關于汽車信息安全的話題和風險的暴露,引發了公眾的關注,那究竟什么是汽車信息安全?它對于我們而言意味著什么?我們要怎么樣防范?
    上周末,信息安全巨頭Entrust證實一個月前遭受了勒索軟件攻擊,攻擊者入侵了Entrust的企業網絡并從內部系統竊取了數據。
    人的因素及實用安全這里人的因素指的是影響人們安全行為和他們采用安全解決方案的社會因素和個人因素。此外,系統必須在維護安全性的同時保持可用性。在缺乏實用安全的情況下,最終就達不到有效的安全。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类