Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el vector de inicialización en LibreOffice (CVE-2022-26306)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-330 Uso de valores insuficientemente aleatorios
Fecha de publicación:
25/07/2022
Última modificación:
11/07/2023

Descripción

LibreOffice admite el almacenamiento de contraseñas para las conexiones web en la base de datos de configuración del usuario. Las contraseñas almacenadas se cifran con una única clave maestra proporcionada por el usuario. Se presentaba un fallo en LibreOffice en el que el vector de inicialización requerido para el cifrado era siempre el mismo, lo que debilitaba la seguridad del cifrado haciéndolo vulnerable si un atacante tenía acceso a los datos de configuración del usuario. Este problema afecta a: The Document Foundation LibreOffice versiones 7.2 anteriores a 7.2.7; versiones 7.3 anteriores a 7.3.1

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:libreoffice:libreoffice:*:*:*:*:*:*:*:* 7.2.0 (incluyendo) 7.2.7 (excluyendo)
cpe:2.3:a:libreoffice:libreoffice:*:*:*:*:*:*:*:* 7.3.0 (incluyendo) 7.3.3 (excluyendo)
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*