Die Veröffentlichung von Apache OpenOffice 4.1.10 behebt eine Schwachstelle, die auch LibreOffice betrifft.

Nach drei Monaten Entwicklung und sieben Jahren seit dem letzten bedeutenden Release wurde das Korrektur-Update des Office-Pakets Apache OpenOffice 4.1.10 veröffentlicht, das zwei Korrekturen enthält. Die Pakete sind für Linux, Windows und macOS vorbereitet.

In dieser Version wurde eine Schwachstelle (CVE-2021-30245) behoben, die es ermöglicht, beliebigen Code im System auszuführen, wenn auf einen speziell gestalteten Link in einem Dokument geklickt wird. Die Schwachstelle entsteht durch einen Fehler bei der Verarbeitung von Hyperlinks, die Protokolle verwenden, die sich von „http://“ und „https://“ unterscheiden, wie beispielsweise „smb://“ und „dav://“.

Ein Angreifer könnte beispielsweise eine ausführbare Datei auf seinem SMB-Server ablegen und einen Link zu dieser Datei in das Dokument einfügen. Wenn der Benutzer auf diesen Link klickt, wird die angegebene ausführbare Datei ohne Vorwarnung ausgeführt. Die Möglichkeit eines Angriffs wurde in Windows und Xubuntu demonstriert. Um sich zu schützen, wurde in OpenOffice 4.1.10 ein zusätzlicher Dialog hinzugefügt, der den Benutzer zur Bestätigung der Aktion auffordert, bevor er auf den Link im Dokument klickt.

Die Forscher, die das Problem identifiziert haben, stellen fest, dass nicht nur Apache OpenOffice, sondern auch LibreOffice betroffen ist (CVE-2021-25631). Für LibreOffice ist ein Patch verfügbar, der in die Versionen LibreOffice 7.0.5 und 7.1.2 aufgenommen wurde, aber das Problem nur auf der Windows-Plattform behebt (die Liste der verbotenen Dateierweiterungen wurde aktualisiert). Die LibreOffice-Entwickler haben sich geweigert, eine Lösung für Linux zu integrieren und begründen dies damit, dass das Problem nicht in ihrem Verantwortungsbereich liegt und auf der Seite der Distributionen / Benutzerumgebungen behoben werden muss. Abgesehen von den Office-Paketen OpenOffice und LibreOffice wurde ein ähnliches Problem auch in Telegram, Nextcloud, VLC, Bitcoin/Dogecoin Wallet, Wireshark und Mumble festgestellt.



Quelle: opennet.ru
60GB SSD 8Gb DDR4