След почти две години от последното обновление беше публикувана коригираща версия на офис пакета Apache OpenOffice 4.1.16, в която са отстранени 7 уязвимости и са поправени някои грешки. Готовите пакети са подготвени за Linux, Windows и macOS.
Отстранени уязвимости:
- CVE-2025-64406 — излизане извън границите на буфера при импорт на специално форматирани файлове в CSV формат. Потенциално уязвимостта може да доведе до презапис на данни в паметта и изпълнение на свой код в системата.
- CVE-2025-64407 — функцията за зареждане на URL адреси е могла да се използва за предаване на външни сървър променливи на средата и стойности от INI файлове при отваряне на документ с специално оформени външни линкове, зареждани без знанието на потребителя. В аргументите на подобни линкове е била разрешена предаването на различни настройки и променливи на средата.
- CVE-2025-64401, CVE-2025-64402, CVE-2025-64403, CVE-2025-64404, CVE-2025-64405 — възможност за зареждане в документа на външно съдържание без потвърждение от потребителя чрез манипулации с iframe, OLE обекти, външни източници на данни в Calc, DDE функции и фонови изображения. Проблемите са причинени от възможността за подмяна на външни линкове в документа, съдържанието на които се зарежда без уведомление на потребителя.
Сред несвързаните със сигурността промени:
- Реализирана е поддръжка за криптиране на документи в ODF формат 1.2 с използване на алгоритъм AES-256.
- Повишена е съвместимостта с MathML спецификацията.
- Премахнат е неизползваемият модул „bmpmaker“.
- На платформата macOS е деактивирана автоматичната проверка на обновления, която водеше до взаимна блокировка.
- Поправени са 18 проблема, сред които задържане при зареждане на етапа на проверка на обновления, изчезване на плъзгача за мащабиране при смяна на страница в Draw/Impress, некоректно парсиране на някои CSV файлове, аварийно приключване при наличие на определени шрифтове, некоректно изчистване на списъка с наскоро отворени документи.
Източник: opennet.ru
