Se han revelado detalles sobre tres vulnerabilidades en los paquetes ofimáticos LibreOffice y Apache OpenOffice que permiten a los atacantes preparar documentos que parecen estar firmados por una fuente confiable, o modificar la fecha de un documento que ya ha sido firmado. Los problemas se solucionaron en las versiones Apache OpenOffice 4.1.11 y LibreOffice 7.0.6/7.1.2 bajo la apariencia de errores no relacionados con la seguridad (las versiones de LibreOffice 7.0.6 y 7.1.2 se publicaron a principios de mayo, pero la información sobre la vulnerabilidad se divulgó solo ahora).
- CVE-2021-41832, CVE-2021-25635 — permite a un atacante firmar un documento ODF con un certificado autofirmado no confiable, pero al cambiar el algoritmo de la firma digital a un valor incorrecto o no compatible, conseguir que este documento se muestre como confiable (la firma con un algoritmo incorrecto se trató como válida).
- CVE-2021-41830, CVE-2021-25633 — permite a un atacante mediante la combinación de datos firmados con diferentes certificados en los archivos documentsignatures.xml y macrosignatures.xml, crear un documento ODF o macro que se verá en la interfaz como confiable, a pesar de que contiene contenido adicional firmado con otro certificado.
- CVE-2021-41831, CVE-2021-25634 — permite realizar cambios en un documento ODF firmado digitalmente que distorsionan el tiempo mostrado al usuario para la creación de la firma digital sin afectar la indicación de confianza.
Fuente: opennet.ru
