Lanzamiento de Apache OpenOffice 4.1.10 con la corrección de una vulnerabilidad que afecta también a LibreOffice

Después de tres meses de desarrollo y siete años desde la última versión significativa, se ha creado una versión de corrección del paquete de oficina Apache OpenOffice 4.1.10, que incluye 2 correcciones. Los paquetes listos han sido preparados para Linux, Windows y macOS.

En esta versión se ha corregido una vulnerabilidad (CVE-2021-30245), que permite ejecutar código arbitrario en el sistema al hacer clic en un enlace especialmente diseñado en el documento. La vulnerabilidad se debe a un error en el procesamiento de enlaces hipertextuales que utilizan protocolos distintos de «http://» y «https://», como «smb://» y «dav://».

Por ejemplo, un atacante puede alojar un archivo ejecutable en su servidor SMB e insertar un enlace a él en el documento. Al hacer clic en este enlace, el archivo ejecutable indicado se ejecutará sin advertencia. Se ha demostrado la posibilidad de ataque en Windows y Xubuntu. Para protegerse, en OpenOffice 4.1.10 se ha añadido un diálogo adicional que requiere confirmación del usuario al seguir un enlace en el documento.

Los investigadores que detectaron el problema señalaron que no solo Apache OpenOffice es vulnerable, sino también LibreOffice (CVE-2021-25631). Para LibreOffice, la corrección está disponible por ahora como un parche, que se incluye en las versiones de LibreOffice 7.0.5 y 7.1.2, pero que solo corrige el problema en la plataforma Windows (se actualizó la lista de extensiones de archivo prohibidas). Los desarrolladores de LibreOffice se han negado a incluir la corrección para Linux, argumentando que el problema no está en su área de responsabilidad y debe ser resuelto por los distribuidores/entornos de usuario. Además de los paquetes de oficina OpenOffice y LibreOffice, se ha identificado un problema similar en Telegram, Nextcloud, VLC, Bitcoin/Dogecoin Wallet, Wireshark y Mumble.



Fuente: opennet.ru
Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster