Vulnerabilité forte CVE-2023–46988 Onlyoffice

Hello :wave:

Je partage cette information que j’ai vu passer ce matin sur une importante faille de sécurité concernant Onlyoffice https://medium.com/@mihat2/onlyoffice-document-server-path-traversal-fdd573fec291

Les versions affectées :

  • 7.4.0
  • 7.4.1
  • 7.5.0
  • 7.5.1
  • 8.0.0

Force à vous <3

2 Likes

C’est en effet très critique. Heureusement j’ai toujours désactivé l’exemple !
EDIT: et ben non, je suis quand même tombé sur une instance qui a le soucis !

Merci du retour !
Au @LeCloudGirofle on utilise les images docker buildées par @IndieHosters onlyoffice · main · indiehost / libre.sh / Images · GitLab
De ce que je vois le service (via supervisorctl) semble stoppé par défaut. Je tombe sur les 502 lorsque je fais des requêtes sur /example/ donc on ne semble pas affecté :sweat:

Par curiosité, tu désactives l’exemple comment de ton coté ?

systemctl stop ds-example
systemctl disable ds-example
1 Like