• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

Apache OpenOffice任意脚本执行漏洞通告(CVE-2022-47502)

【发布时间:2023-04-20】

新华三盾山实验室

2023/03/27


1. 漏洞综述

1.1 漏洞背景

Apache OpenOffice 是一款开源免费的办公套件,类似Microsoft office,包含文本文档、电子表格、演示文稿、绘图、数据库等,支持许多语言并且能在Windows、Linux、MacOS X (X11)和Solaris等操作系统上运行。近日,新华三盾山实验室监测到Apache官方发布了安全公告,修复了一个存在于Apache OpenOffice中的任意脚本代码执行漏洞(CVE-2022-47502),攻击者利用该漏洞可在目标服务器上执行恶意脚本。

1.2 漏洞详情

由于Apache OpenOffice 文档内可通过含有任意参数的链接调用内部宏,恶意攻击者通过修改特殊URI Scheme 构造恶意链接调用宏,当用户点击链接或通过自动文档事件激活时,会导致覆盖掉文档中现有宏的代码并执行远程脚本,从而执行任意代码。

2. 影响范围

Apache OpenOffice <= 4.1.13

3. 严重等级

威胁等级

高危

影响程度

广泛

利用价值

利用难度

漏洞评分

7.3

4. 处置方法

4.1 官方补丁

目前官方已修复该漏洞,受影响用户可以升级更新到安全版本。官方下载链接:https://www.openoffice.org/download/

5. 参考链接

https://www.openoffice.org/security/cves/CVE-2022-47502.html

新华三官网
联系我们