
CVE-2019-9849: Remote bullet graphics retrieved in “stealth mode” in LibreOffice
LibreOffice dispose d'un 'mode furtif' dans lequel seuls les documents provenant d'emplacements jugés "de confiance" sont autorisés à récupérer des ressources distantes.
Ce mode n'est pas le mode par défaut, mais les utilisateurs qui souhaitent désactiver la capacité de LibreOffice à inclure des ressources distantes dans un document peuvent l'activer.
Un défaut existait où les graphiques de puces étaient exclus de cette protection avant la version 6.2.5.
| Balise HTML | Attribut HTML | Déclenche lors de l'ouverture | Déclenche lors de la sauvegarde/exportation |
|---|---|---|---|
| ol | src | Non | Oui |
| ul | src | Non | Oui |
La divulgation du fournisseur pour cette vulnérabilité se trouve ici.
Plus de détails et le processus d'exploitation (ainsi que d'autres combinaisons de balises et attributs HTML qui entraînent une SSRF) se trouvent dans ce PDF.