Vier Sicherheitsanfälligkeiten in Apache OpenOffice

In der kürzlich veröffentlichten Version des Office-Pakets Apache OpenOffice 4.1.15 wurden unauffällig vier Schwachstellen behoben (die Informationen wurden einige Tage nach der Veröffentlichung preisgegeben, und zunächst wurden keine Angaben zu den Sicherheitsanfälligkeiten in der Änderungsprotokoll erwähnt).

  • Die Schwachstelle CVE-2023-1183 ermöglicht das Schreiben von Daten in eine beliebige Datei im System, je nach Zugriffsrechten, beim Öffnen speziell gestalteter OBD-Dateien (Office Binder Document) in OpenOffice Base. Der Angriff erfolgt durch das Hinzufügen einer Datei "database/script" mit einem SCRIPT-Befehl zum Dokument, dessen Inhalt in eine neue Datei geschrieben wird, deren Pfad vom Angreifer festgelegt werden kann.
  • Die Schwachstelle CVE-2012-5639 ermöglicht das automatische Laden und Öffnen interner oder externer Ressourcen, ohne eine Warnung an den Benutzer auszugeben. Diese Schwachstelle wurde 2012 in LibreOffice entdeckt, aber das Problem wurde als falsch geschlossen. Dennoch wurde die Schwachstelle in LibreOffice 4.2 im Jahr 2014 behoben, jedoch nicht in OpenOffice bemerkt.
  • Die Schwachstelle CVE-2022-43680 ermöglicht möglicherweise die Ausführung von eigenem Code beim Öffnen speziell gestalteter Dokumente, wenn nicht genügend Speicher für deren Verarbeitung vorhanden ist. Diese Schwachstelle führt zu einem Zugriff auf den Speicher nach dessen Freigabe (Use after free) aufgrund eines Fehlers in der Bibliothek libexpat, die zum Parsen von Daten im XML-Format verwendet wird. Das Problem wurde in libexpat 2.4.9 behoben.
  • Die Schwachstelle CVE-2023-47804 ermöglicht das Einfügen eines Links in ein Dokument, der ein Makro mit beliebigen Argumenten aufruft, und führt zur Ausführung des eigenen Skripts, wenn der Benutzer auf diesen Link klickt oder wenn automatisch mit dem Dokument verbundene Ereignisse ohne vorherige Bestätigung der Aktion ausgelöst werden. Diese Schwachstelle definiert einen neuen Angriffspfad für das Problem CVE-2022-47502, das in OpenOffice 4.1.14 behoben wurde.

Quelle: opennet.ru

60GB SSD 8Gb DDR4