CVE-2023-50883
ONLYOFFICE DocumentServer Schwachstellenanalyse und -minderung

Überblick

ONLYOFFICE Docs before 8.0.1 contains a Cross-Site Scripting (XSS) vulnerability identified as CVE-2023-50883. The vulnerability exists in the macro feature where a sandbox escape is possible by directly calling the constructor of the Function object through an immediately-invoked function expression (IIFE). This issue exists because of an incomplete fix for CVE-2021-43446 (NIST NVD, SYSS Advisory).

Technische Details

The vulnerability stems from improper sandboxing and sanitizing of user input in the macro function. Macros are defined as an immediately invoked function expression (IIFE) in the form (function(){})(). When this IIFE is passed to the JavaScript eval() function inside a sandboxing method, the sandbox can be escaped by directly calling the constructor of the Function object. This works because the Function constructor creates functions that execute in the global scope, thereby escaping the local scope of the sandboxing method (SYSS Advisory).

Aufprall

The vulnerability allows attackers to execute arbitrary JavaScript code in the context of the application by escaping the macro sandbox. This could potentially lead to unauthorized access to sensitive information, session hijacking, or other malicious actions typically associated with XSS attacks (SYSS Advisory).

Risikominderung und Problemumgehungen

The vulnerability was fixed in ONLYOFFICE version 8.0.1. Organizations are recommended to update to this version or later. Alternatively, organizations can remove or disable the macro plug-in feature to mitigate the risk (SYSS Advisory).

Zusätzliche Ressourcen


QuelleDieser Bericht wurde mithilfe von KI erstellt

Verwandt ONLYOFFICE DocumentServer Schwachstellen:

CVE-Kennung

Strenge

Punktzahl

Technologieen

Name der Komponente

CISA KEV-Exploit

Hat fix

Veröffentlichungsdatum

CVE-2023-46988MEDIUM6.7
  • ONLYOFFICE DocumentServerONLYOFFICE DocumentServer
  • cpe:2.3:a:onlyoffice:document_server
NeinJaApr 01, 2025
CVE-2025-68936MEDIUM6.4
  • ONLYOFFICE DocumentServerONLYOFFICE DocumentServer
  • cpe:2.3:a:onlyoffice:document_server
NeinJaDec 25, 2025
CVE-2025-68935MEDIUM6.4
  • ONLYOFFICE DocumentServerONLYOFFICE DocumentServer
  • cpe:2.3:a:onlyoffice:document_server
NeinJaDec 25, 2025
CVE-2025-68917MEDIUM6.4
  • ONLYOFFICE DocumentServerONLYOFFICE DocumentServer
  • cpe:2.3:a:onlyoffice:document_server
NeinJaDec 24, 2025
CVE-2023-50883MEDIUM6.1
  • ONLYOFFICE DocumentServerONLYOFFICE DocumentServer
  • cpe:2.3:a:onlyoffice:document_server
NeinJaSep 09, 2024

Kostenlose Schwachstellenbewertung

Benchmarking Ihrer Cloud-Sicherheitslage

Bewerten Sie Ihre Cloud-Sicherheitspraktiken in 9 Sicherheitsbereichen, um Ihr Risikoniveau zu bewerten und Lücken in Ihren Abwehrmaßnahmen zu identifizieren.

Bewertung anfordern

Eine personalisierte Demo anfordern

Sind Sie bereit, Wiz in Aktion zu sehen?

"Die beste Benutzererfahrung, die ich je gesehen habe, bietet vollständige Transparenz für Cloud-Workloads."
David EstlickCISO
"„Wiz bietet eine zentrale Oberfläche, um zu sehen, was in unseren Cloud-Umgebungen vor sich geht.“ "
Adam FletcherSicherheitsbeauftragter
"„Wir wissen, dass, wenn Wiz etwas als kritisch identifiziert, es auch wirklich kritisch ist.“"
Greg PoniatowskiLeiter Bedrohungs- und Schwachstellenmanagement