
CVE-2019-9849: Grafiche remote dei punti elenco recuperate in "modalità stealth" in LibreOffice
LibreOffice dispone di una 'modalità stealth' in cui solo i documenti provenienti da posizioni considerate 'attendibili' possono recuperare risorse remote.
Questa modalità non è quella predefinita, ma può essere attivata dagli utenti che desiderano disabilitare la capacità di LibreOffice di includere risorse remote all'interno di un documento.
Esisteva un difetto per cui le grafiche dei punti elenco erano escluse da questa protezione prima della versione 6.2.5.
| Tag HTML | Attributo HTML | Attivazione all'apertura | Attivazione al salvataggio/esportazione |
|---|---|---|---|
| ol | src | No | Sì |
| ul | src | No | Sì |
La divulgazione del fornitore per questa vulnerabilità può essere trovata qui.
Maggiori dettagli e il processo di sfruttamento (oltre ad altre combinazioni di tag e attributi HTML che comportano SSRF) sono disponibili in questo PDF.