Уязвимость BDU:2023-03592

Уязвимость BDU:2023-03592

Идентификатор: BDU:2023-03592.

Наименование уязвимости: Уязвимость пакета офисных программ LibreOffice, связанная с недостаточной проверкой запросов на стороне сервера, позволяющая нарушителю получить доступ к файловой системе.

Описание уязвимости: Уязвимость пакета офисных программ LibreOffice связана с недостаточной проверкой запросов на стороне сервера. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к файловой системе с помощью специально сформированных файлов ODT
Уязвимое ПО: Прикладное ПО информационных систем Open-Xchange OX App Suite office до 7.10.6-rev8 |

Наименование ОС и тип аппаратной платформы:
Дата выявления: 20.06.2023.
CVSS 2.0: AV:N/AC:L/Au:S/C:P/I:N/A:N
Уровень опасности уязвимости: Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5)

Возможные меры по устранению:
Использование рекомендаций:
http://packetstormsecurity.com/files/173083/OX-App-Suite-SSRF-Resource-Consumption-Command-Injection.html
http://seclists.org/fulldisclosure/2023/Jun/8
https://documentation.open-xchange.com/security/advisories/csaf/oxas-adv-2023-0002.json
https://software.open-xchange.com/products/appsuite/doc/Release_Notes_for_Patch_Release_6219_7.10.6_2023-03-20.pdf
.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2023-26435.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
http://packetstormsecurity.com/files/173083/OX-App-Suite-SSRF-Resource-Consumption-Command-Injection.html
http://seclists.org/fulldisclosure/2023/Jun/8
https://documentation.open-xchange.com/security/advisories/csaf/oxas-adv-2023-0002.json
https://software.open-xchange.com/products/appsuite/doc/Release_Notes_for_Patch_Release_6219_7.10.6_2023-03-20.pdf
https://vuldb.com/?id.232002

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: