PT-2022-3953 · Document Foundation+8 · Libreoffice+8

CVE-2022-26306

·

Publicado

2022-05-20

·

Atualizado

2023-07-11

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do LibreOffice anteriores à 7.2.7
Versões do LibreOffice anteriores à 7.3.1
Descrição
O problema está relacionado à criptografia insuficiente dos dados no banco de dados de configuração do usuário do LibreOffice. Essa vulnerabilidade pode ser explorada por um invasor remoto para divulgar informações protegidas. As senhas armazenadas para conexões da web são criptografadas com uma única chave mestra fornecida pelo usuário, mas o vetor de inicialização necessário para a criptografia é sempre o mesmo, enfraquecendo a segurança da criptografia.
Recomendações
Para versões anteriores à 7.2.7, atualize para a versão 7.2.7 ou posterior.
Para versões anteriores à 7.3.1, atualize para a versão 7.3.1 ou posterior.
Como solução temporária, considere restringir o acesso aos dados de configuração do usuário para minimizar o risco de exploração.

Correção

Use of Insufficiently Random Values

Inadequate Encryption Strength

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2023:0089
ALSA-2023:0304
ALT-PU-2022-1911
ALT-PU-2022-1953
ALT-PU-2022-1954
ALT-PU-2022-1986
ALT-PU-2022-2498
ALT-PU-2022-2551
BDU:2022-04785
CESA-2023_0089
CVE-2022-26306
DLA-3368-1
RHSA-2023:0089
RHSA-2023:0304
RHSA-2023_0089
RHSA-2023_0304
RLSA-2023:0089
RLSA-2023:0304
USN-5661-1
USN-5694-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Libreoffice
Linuxmint
Red Hat
Rocky Linux
Ubuntu