LibreOffice Suite, makroların yürütülmesi ve Web bağlantıları için şifrelerin korunması ile ilgili çeşitli güvenlik açıklarını ele almak üzere güncellenmiştir.
Geliştirici, ürünün (LibreOffice 7.2) ve kararsız şubenin (7.3) kararlı sürümünde düzeltmeler uyguladı.
Toplamda, üç güvenlik açığı için düzeltmeler vardır. Birincisi, CVE-2022-26305 olarak izlenir ve makro kodunu imzalamak için kullanılan sertifika kullanıcının yapılandırma veritabanındaki girişlerle eşleşmese bile makro kodun hedef cihazda çalışmasına izin verir.
LibreOffice, kullanıcının güvendiği biri (yani bir meslektaşım) tarafından bir makro oluşturulup oluşturulmadığını belirlemek için bir kontrol içerir, böylece bir uyumsuzluk durumunda makro kodunu yürütmez.
"Bir düşman, bir seri numarası ve LibreOffice'in güvenilir yazara ait olarak sunacağı güvenilir bir sertifikaya özdeş bir düzenleyici dizisi ile keyfi bir sertifika oluşturabilir ve kullanıcının makrolarda yer alan rastgele kodu yürütmesine yol açar." .
İkinci sayı şimdi CVE-2022-26307 olarak tanımlanmaktadır. Kullanıcının yapılandırma veritabanındaki web bağlantıları için şifreleri depolayan ana anahtarın zayıf kodlaması ile ilgili bir sorunu ele alır.
Anahtarın kötü kodlaması, entropisini 128'den 43 bitten zayıflattı, bir saldırganın kaba zorlamasına ve depolanan şifrelere erişmesine izin verdi.
Saklanan şifreleri olan yazılım kullanıcılarının güncellenmiş sürümünde otomatik olarak sabit yöntemi kullanarak bunları yeniden şifrelemeleri istenecektir.
Son olarak, kullanıcının yapılandırma verilerine erişimi olan saldırganların ana şifreyi bilmeden web bağlantıları için şifreleri almalarına izin veren bir kusur olan CVE-2022-26306 var.
LibreOffice, kullanıcının rahat kabul ettiği güven seviyesine bağlı olarak farklı yürütme politikaları kümelerini etkinleştiren "düşük" ile "çok yüksek" arasında değişen makrolar için güvenlik seçenekleri sunar.
Örneğin, düşük olacaksa, tüm makrolar imzasız olsalar bile yürütülecektir. Orta güvenlik seviyesi, kullanıcıdan makroların yürütülmesini onaylamasını isteyen bir diyalog görüntüler.
CVE-2022-26307 durumunda, makro güvenlik seviyesi "çok yüksek" olarak ayarlanmışsa veya kullanıcı güvenilir sertifikalar veritabanını tutmazsa kusurdan yararlanamaz.
Makro güvenlik ayarlarınızı kontrol etmek için Araçlar → Seçenekler → LibreOffice → Güvenliğe gidin, "Makro Güvenlik" i tıklayın ve seviyeyi "Çok Yüksek" olarak ayarlayın.
LibreOffice'in 200 milyon kullanıcısı olduğu tahmin ediliyor. Birçoğu, Microsoft Office'e açık kaynaklı bir alternatif ve tehdit aktörleri tarafından daha az hedeflenen bir ofis verimlilik yazılımı paketi arayan öğrenciler ve Linux kullanıcılarıdır.
Resmi indirme portalındaki en son sürüm 7.3.5.2'dir, bu da belirtilen kusurlar için düzeltmeler içerir, ancak daha istikrarlı bir performansı takdir edenler bunun yerine 7.2.7 elde etmek isteyebilir.
Django yeni sürümlerde SQL enjeksiyon güvenlik açığını düzeltir
Citrix, kritik hatanın saldırganların yönetici şifrelerini sıfırlamasına izin verebileceği konusunda uyarıyor
Microsoft ofis makrolarını engellerken, bilgisayar korsanları yeni saldırı vektörleri bulur
Hackerlar, açıklamadan sonraki 15 dakika içinde güvenlik açıkları için tarama
Hackerlar, çevrimiçi mağazaları ihlal etmek için Prestashop Zero Day'den sömürdü
Kaynak: Bleeping Computer