皆様 以下のようにTDFから脆弱性の修正についてのお知らせがありました。 LibreOfficeを使ってSambaにある画像へのリンクがある文書を開く場合に、 自動的にその画像を取得するという機能に関係するものです。 WindowsにあるNTLMハッシュリークという欠陥と組み合わさると、 Windowsユーザーパスワードのハッシュをリークする手口につながります。 LibreOffice 5.4.7または6.0.4をお使いの場合は、 ツール->オプション->セキュリティ->オプション-> 信頼された場所ではないドキュメントからのリンクをブロック にチェックすることで、自動的にリンクされた画像を取得しないように設定 できます。 -- Takeshi Abe On Thu, 24 May 2018 11:15:44 +0100, Caolán McNamara <caolanm@redhat.com> wrote:
CVE-2018-10583 was assigned for Information disclosure via SMB link embedded in ODF document A LibreOffice document with a linked image, which is on a samba share, will cause LibreOffice to automatically initiate a samba connection to retrieve the image. This is analogous to how opening HTML documents which contain links to images on remote web sites are automatically fetched by web browsers. If this is combined with an underlying flaw in Microsoft Windows (NTLM Hash Leaks) then this provides an additional vector by which a windows user password hash can leak. Since LibreOffice 5.4.7, and 6.0.4 in the 6.X series, end users or administrators can disable this functionality to automatically fetch such linked images via "tools->options->security->options->block any links from documents not among the trusted locations". By default this options remains off in those updates. https://www.libreoffice.org/about-us/security/advisories/CVE-2018-10583 https://dylankatz.com/NTLM-Hashes-Microsoft%27s-Ancient-Design-Flaw/ -- To unsubscribe e-mail to: discuss+unsubscribe@documentfoundation.org Problems? https://www.libreoffice.org/get-help/mailing-lists/how-to-unsubscribe/ Posting guidelines + more: https://wiki.documentfoundation.org/Netiquette List archive: https://listarchives.documentfoundation.org/www/discuss/ Privacy Policy: https://www.documentfoundation.org/privacy
-- Unsubscribe instructions: E-mail to discuss+unsubscribe@ja.libreoffice.org Posting guidelines + more: https://wiki.documentfoundation.org/Netiquette List archive: https://listarchives.libreoffice.org/ja/discuss/ Privacy Policy: https://www.documentfoundation.org/privacy