PT-2022-3953 · Document Foundation+8 · Libreoffice+8
CVE-2022-26306
·
Publicado
2022-05-20
·
Atualizado
2023-07-11
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do LibreOffice anteriores à 7.2.7
Versões do LibreOffice anteriores à 7.3.1
Descrição
O problema está relacionado à criptografia insuficiente dos dados no banco de dados de configuração do usuário do LibreOffice. Essa vulnerabilidade pode ser explorada por um invasor remoto para divulgar informações protegidas. As senhas armazenadas para conexões da web são criptografadas com uma única chave mestra fornecida pelo usuário, mas o vetor de inicialização necessário para a criptografia é sempre o mesmo, enfraquecendo a segurança da criptografia.
Recomendações
Para versões anteriores à 7.2.7, atualize para a versão 7.2.7 ou posterior.
Para versões anteriores à 7.3.1, atualize para a versão 7.3.1 ou posterior.
Como solução temporária, considere restringir o acesso aos dados de configuração do usuário para minimizar o risco de exploração.
Correção
Use of Insufficiently Random Values
Inadequate Encryption Strength
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Centos
Libreoffice
Linuxmint
Red Hat
Rocky Linux
Ubuntu