[TLP:CLEAR] LibreOffice opravuje 2 zranitelnosti

LibreOffice verzemi 24.8.5 a 25.2.1 opravuje 2 zranitelnosti [1][2].

LibreOffice - improper input validation (CVE-2025-0514) CVSS 6.5 (Medium)

Neautentizovanému lokálnímu útočníkovi je umožněno spustit odkazy směřující na spustitelné soubory Windows bez jakéhokoli omezení při jejich aktivaci kvůli nedostatečné validaci vstupu [1].

Zranitelnost se nachází v produktu LibreOffice ve verzích <24.8.5.

CVSS: CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:L/A:H

Více informací:

Zranitelnost byla veřejně oznámena 25. 2. 2025.

LibreOffice - arbitrary argument execution (CVE-2025-1080) CVSS 7.6 (High)

Neautentizovanému lokálnímu útočníkovi je umožněno vytvořit odkaz v prohlížeči využívající schéma 'vnd.libreoffice.command', který obsahuje vnořenou URL. Při předání tohoto odkazu do LibreOffice může dojít k volání interních maker s libovolnými argumenty [2].

Zranitelnost se nachází v produktu LibreOffice ve verzích <24.8.5.

CVSS: CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:C/C:L/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 4. 3. 2024.


Za CESNET-CERTS Michaela Jarošová dne 6. 3. 2025.

CESNET CERTS Logo