
CVE-2019-9849: LibreOffice में "स्टील्थ मोड" में दूरस्थ बुलेट ग्राफिक्स प्राप्त किए गए
लिबरऑफिस में एक 'स्टील्थ मोड' होता है जिसमें केवल 'विश्वसनीय' माने जाने वाले स्थानों से दस्तावेज़ों को दूरस्थ संसाधनों को प्राप्त करने की अनुमति होती है।
यह मोड डिफ़ॉल्ट मोड नहीं है, लेकिन उन उपयोगकर्ताओं द्वारा सक्षम किया जा सकता है जो दस्तावेज़ में दूरस्थ संसाधनों को शामिल करने की लिबरऑफिस की क्षमता को अक्षम करना चाहते हैं।
एक दोष मौजूद था जहाँ संस्करण 6.2.5 से पहले इस सुरक्षा से बुलेट ग्राफिक्स को छोड़ दिया गया था।
| HTML टैग | HTML गुण | खोलने पर ट्रिगर होता है | सेव/निर्यात पर ट्रिगर होता है |
|---|---|---|---|
| ol | src | नहीं | हाँ |
| ul | src | नहीं | हाँ |
इस कमजोरी के लिए विक्रेता का प्रकटीकरण यहाँ पाया जा सकता है।
अधिक विवरण और शोषण प्रक्रिया (साथ ही अन्य HTML टैग-गुण संयोजन जो SSRF में परिणत होते हैं) इस PDF में पाए जा सकते हैं।