Die Veröffentlichung von Apache OpenOffice 4.1.10 behebt eine Schwachstelle, die auch LibreOffice betrifft.

Nach drei Monaten Entwicklung und sieben Jahren seit dem letzten bedeutenden Release wurde das Korrektur-Update des Office-Pakets Apache OpenOffice 4.1.10 veröffentlicht, das zwei Korrekturen enthĂ€lt. Die Pakete sind fĂŒr Linux, Windows und macOS vorbereitet.

In dieser Version wurde eine Schwachstelle (CVE-2021-30245) behoben, die es ermöglicht, beliebigen Code im System auszufĂŒhren, wenn auf einen speziell gestalteten Link in einem Dokument geklickt wird. Die Schwachstelle entsteht durch einen Fehler bei der Verarbeitung von Hyperlinks, die Protokolle verwenden, die sich von „http://“ und „https://“ unterscheiden, wie beispielsweise „smb://“ und „dav://“.

Ein Angreifer könnte beispielsweise eine ausfĂŒhrbare Datei auf seinem SMB-Server ablegen und einen Link zu dieser Datei in das Dokument einfĂŒgen. Wenn der Benutzer auf diesen Link klickt, wird die angegebene ausfĂŒhrbare Datei ohne Vorwarnung ausgefĂŒhrt. Die Möglichkeit eines Angriffs wurde in Windows und Xubuntu demonstriert. Um sich zu schĂŒtzen, wurde in OpenOffice 4.1.10 ein zusĂ€tzlicher Dialog hinzugefĂŒgt, der den Benutzer zur BestĂ€tigung der Aktion auffordert, bevor er auf den Link im Dokument klickt.

Die Forscher, die das Problem identifiziert haben, stellen fest, dass nicht nur Apache OpenOffice, sondern auch LibreOffice betroffen ist (CVE-2021-25631). FĂŒr LibreOffice ist ein Patch verfĂŒgbar, der in die Versionen LibreOffice 7.0.5 und 7.1.2 aufgenommen wurde, aber das Problem nur auf der Windows-Plattform behebt (die Liste der verbotenen Dateierweiterungen wurde aktualisiert). Die LibreOffice-Entwickler haben sich geweigert, eine Lösung fĂŒr Linux zu integrieren und begrĂŒnden dies damit, dass das Problem nicht in ihrem Verantwortungsbereich liegt und auf der Seite der Distributionen / Benutzerumgebungen behoben werden muss. Abgesehen von den Office-Paketen OpenOffice und LibreOffice wurde ein Ă€hnliches Problem auch in Telegram, Nextcloud, VLC, Bitcoin/Dogecoin Wallet, Wireshark und Mumble festgestellt.



Quelle: opennet.ru
ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster