Pärast kolme kuu arengut ja seitsme aastat alates eelmise olulise versiooni vabanemisest on valmis korrektsiooniversioon kontoripaketist Apache OpenOffice 4.1.10, mis sisaldab kahte parandust. Valmis paketid on koostatud Linuxi, Windowsi ja macOSi jaoks.
Väljaandes on kõrvaldatud haavatavus (CVE-2021-30245), mis võimaldab käivitada süsteemis juhuslikku koodi, kui klõpsatakse spetsiifiliselt kujundatud lingil dokumendis. Haavatavuse põhjustas viga hüpertekstilingide töötlemisel, kus kasutatakse protokolle, mis pole «http://» ja «https://», nagu näiteks «smb://» ja «dav://».
Näiteks võib ründaja asetada täideviidava faili oma SMB-serverisse ja lisada dokumenti lingi sellele. Kui kasutaja klõpsab antud lingil, käivitatakse määratud täideviidav fail ettehoiatamata. Rünnakuvõimalus on demonstreeritud Windowsis ja Xubuntus. OpenOffice 4.1.10-s on linkidesse minemist kassitamise protsessi nõudmiseks lisatud täiendav dialoog, mis nõuab kasutajalt kinnitust.
Probleemi avastanud teadlased märkisid, et probleem ei puuduta ainult Apache OpenOffice'i, vaid ka LibreOffice'i (CVE-2021-25631). LibreOffice'i jaoks on lahendus praegu saadaval patchina, mis on lisatud LibreOffice 7.0.5 ja 7.1.2 versioonidesse, kuid see lahendab probleemi ainult Windowsi platvormil (keelatud faililaiendite loetelu on uuendatud). Arendajad keeldusid lahendust Linuxi jaoks lisamast, põhjendades oma otsust sellega, et probleem ei ole nende vastutusalas ja see tuleb lahendada jaotuste/kasutajakeskkondade poolt. Lisaks kontoripakettidele OpenOffice ja LibreOffice on sarnane probleem tuvastatud ka Telegramis, Nextcloudis, VLC-s, Bitcoin/Dogecoin rahakotis, Wiresharkis ja Mumble'is.
Allikas: opennet.ru
