Недостаточная проверка разрешений макросов в LibreOffice Фонда Документов позволяет атакующему выполнять встроенные макросы без предупрежде…
Недостаточная проверка разрешений макросов в LibreOffice Фонда Документов позволяет атакующему выполнять встроенные макросы без предупреждения. В затронутых версиях LibreOffice поддерживает гиперссылки с макросами или похожими встроенными командами, которые могут быть выполнены при активации без предупреждения пользователя.
Продукт выполняет операцию с уровнем привилегий выше минимально необходимого, что порождает новые слабости или усугубляет последствия существующих.
https://cwe.mitre.org/data/definitions/250.html →Открыть в коллекции CWE →Безопасность программного обеспечения — это не защитное ПО. Данная категория охватывает такие темы, как аутентификация, управление доступом, конфиденциальность, криптография и управление привилегиями.
https://cwe.mitre.org/data/definitions/254.html →Открыть в коллекции CWE →Продукт не сохраняет или некорректно сохраняет разрешения при копировании, восстановлении или совместном использовании объектов, что может привести к назначению им менее ограничительных разрешений, чем предполагалось.
https://cwe.mitre.org/data/definitions/281.html →Открыть в коллекции CWE →Данная атака направлена на программы, работающие с повышенными привилегиями. Злоумышленник пытается использовать уязвимость в выполняемой программе и добиться выполнения произвольного кода с повышенными привилегиями.
https://capec.mitre.org/data/definitions/69.html →Открыть в коллекции CAPEC →Злоумышленник вынуждает жертву загрузить в браузер содержимое, обходящее средства контроля зон безопасности, и получает повышенные привилегии для выполнения сценариев или иных веб-объектов, таких как неподписанные элементы управления ActiveX или апплеты. Это атака с повышением привилегий, направленная против механизма зональной безопасности веб-браузера.
https://capec.mitre.org/data/definitions/104.html →Открыть в коллекции CAPEC →Злоумышленник использует доступ к базе данных для чтения и записи данных в файловую систему, компрометации операционной системы, создания туннеля для доступа к хост-машине и дальнейшего возможного использования этого доступа для атак на другие машины в той же сети, что и машина базы данных. Традиционно SQL-инъекции рассматриваются как способ получения несанкционированного доступа к хранимым в базе данных, изменения, удаления данных и т. д. Однако практически каждая система управления базами данных (СУБД) включает средства, компрометация которых даёт злоумышленнику полный доступ к файловой системе, операционной системе и хост-машине, на которой работает база данных. Злоумышленник может затем использовать этот привилегированный доступ для проведения последующих атак. К таким средствам относятся: вызов командного интерпретатора, создание пользовательских функций, обращающихся к системным библиотекам хост-машины, хранимые процедуры и другие.
https://capec.mitre.org/data/definitions/470.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| libreoffice | Отслеживается | |
| libreoffice | Отслеживается | |
| libreoffice | Отслеживается | |
| libreoffice | Отслеживается | |
| libreoffice | Отслеживается | |
| libreoffice | Отслеживается | |
| libreoffice | Отслеживается | |
| libreoffice | Отслеживается | |
| libreoffice | Отслеживается | |
| libreoffice | Отслеживается | |
| libreoffice | Отслеживается | |
| libreoffice | Отслеживается | |
| libreoffice | Отслеживается | |
| libreoffice | Отслеживается | |
| libreoffice | Отслеживается | |
| libreoffice | Отслеживается | |
| libreoffice | Отслеживается | |
| libreoffice | Отслеживается | |
| libreoffice | Отслеживается | |
| libreoffice | Отслеживается |