- Регистрация
- 26.10.16
- Сообщения
- 2,233
- Онлайн
- 38д 4ч 33м
- Сделки
- 251
- Нарушения
- 0 / 0
8 найденных уязвимостей используют принцип межсайтового скриптинга (XSS), вот их список:
- ONLYOFFICE: CVE-2022-47412;
- OpenKM: CVE-2022-47413, CVE-2022-47414;
- LogicalDOC: CVE-2022-47415, CVE-2022-47416, CVE-2022-47417, CVE-2022-47418;
- Mayan: CVE-2022-47419.
Киберпреступники могут использовать перечисленные выше уязвимости через документ-приманку. Жертва открывает такой документ и тем самым даёт злоумышленнику возможность дальнейшего контроля над скомпрометированной сетью.
, — сообщил представитель Rapid7. Данная последовательность действий позволяет взломщику получить полный контроль над системой и сохранёнными в ней документами.«Типичной схемой атаки было бы украсть cookie-файл сеанса, с помощью которого аутентифицируется администратор, вошедший в систему локально. А затем повторно использовать этот cookie-файл, чтобы выдать себя за администратора и создать себе новую учётную запись с повышенным доступом»
В Rapid7 также отметили, что об этих уязвимостях разработчикам офисных пакетов было сообщено ещё 1 декабря 2022 года. Однако все они до сих пор не исправлены. Пользователям затронутых приложений рекомендуется соблюдать осторожность при импорте документов из неизвестных или ненадежных источников, а также ограничить создание анонимных, ненадежных пользователей и ограничить всем пользователям определенные функции, такие как чаты и пометки.