Nach fast zwei Jahren seit dem letzten Update ist das Korrektur-Release der Bürosoftware Apache OpenOffice 4.1.16 veröffentlicht worden. In diesem Release wurden 7 Sicherheitsanfälligkeiten behoben und mehrere Fehler korrigiert. Die bereitgestellten Pakete sind für Linux, Windows und macOS vorbereitet.
Behobene Sicherheitsanfälligkeiten:
- CVE-2025-64406 – Pufferüberlauf beim Importieren speziell formatierter CSV-Dateien. Diese Sicherheitsanfälligkeit könnte potenziell zu einer Datenüberschreibung im Speicher führen und die Ausführung von eigenem Code im System ermöglichen.
- CVE-2025-64407 – Die URL-Upload-Funktion könnte missbraucht werden, um der Server Umgebungsvariablen und Werte aus INI-Dateien beim Öffnen eines Dokuments mit speziell formatierten externen Links zu übergeben, die ohne Wissen des Nutzers geladen werden. Bei solchen Links war die Übertragung verschiedener Einstellungen und Umgebungsvariablen möglich.
- CVE-2025-64401, CVE-2025-64402, CVE-2025-64403, CVE-2025-64404, CVE-2025-64405 — die Möglichkeit, in ein Dokument externe Inhalte hochzuladen, ohne die Zustimmung des Benutzers durch Manipulationen mit iframes, OLE-Objekten, externen Datenquellen in Calc, DDE-Funktionen und Hintergrundbildern. Die Probleme entstehen durch die Möglichkeit, externe Links in das Dokument einzufügen, deren Inhalte ohne Benachrichtigung des Benutzers geladen werden.
Unter den sicherheitsunabhängigen Änderungen:
- Die Unterstützung für die Verschlüsselung von Dokumenten im ODF 1.2-Format unter Verwendung des AES-256-Algorithmus wurde implementiert.
- Die Kompatibilität mit der MathML-Spezifikation wurde verbessert.
- Das nicht verwendete Modul „bmpmaker“ wurde entfernt.
- Auf der macOS-Plattform wurde die automatische Aktualisierungsprüfung deaktiviert, die zu gegenseitigen Blockierungen führte.
- 18 Probleme wurden behoben, darunter ein Hängenbleiben beim Laden in der Update-Prüfungsphase, das Verschwinden des Zoom-Schiebereglers beim Seitenwechsel in Draw/Impress, fehlerhafte Analyse einiger CSV-Dateien, ein Absturz beim Start bei Vorhandensein bestimmter Schriftarten und eine fehlerhafte Bereinigung der Liste kürzlich geöffneter Dokumente.
Quelle: opennet.ru
