CVE-2025-0514:LibreOffice缺陷或致恶意文件意外运行

阅读量57574

发布时间 : 2025-02-27 10:36:11

x
译文声明

本文是翻译文章,文章原作者 do son,文章来源:securityonline

原文地址:https://securityonline.info/cve-2025-0514-libreoffice-flaw-could-allow-unintentional-execution-of-malicious-files/

译文仅供参考,具体内容表达以及含义原文为准。

CVE-2023-0950 & CVE-2025-0514

The Document Foundation发布了一则安全公告,针对 LibreOffice 中存在的一个漏洞,该漏洞可能使攻击者在用户系统上执行恶意文件。此漏洞编号为 CVE – 2025 – 0514,通用漏洞评分系统(CVSS)评分为 7.2,影响 LibreOffice 24.8.5 之前的版本。

该漏洞源于 LibreOffice 处理文档中超链接的方式。在 Windows 系统下,按下 Ctrl 键并点击链接可激活超链接。此操作会将链接传递给 ShellExecute 函数,然后由该函数处理链接。LibreOffice 设有阻止将可执行目标路径传递给 ShellExecute 的机制,以避免尝试启动可执行文件。

然而,在 24.8.5 之前的版本中,通过使用非文件 URL(Uniform Resource Locator,统一资源定位符)可绕过此机制,这些非文件 URL 可被 ShellExecute 解释为 Windows 文件路径。这可能使攻击者精心构造一个恶意超链接,一旦被激活,就会在用户系统上执行恶意文件。

The Document Foundation已在 LibreOffice 24.8.5 版本中修复了此漏洞。建议所有 Windows 用户升级到该版本或更高版本,以防范潜在攻击。

 

本文翻译自securityonline 原文链接。如若转载请注明出处。
分享到:微信
+10赞
收藏
安全客
分享到:微信

发表评论

Copyright © 北京奇虎科技有限公司 三六零数字安全科技集团有限公司 安全KER All Rights Reserved 京ICP备08010314号-66