Neli haavatavust Apache OpenOffice'is

Hiljuti esitatud Apache OpenOffice 4.1.15 bĂŒrootarkvara versioonis lahendati neli haavatavust, ilma et see oleks suurema tĂ€helepanu alla sattunud (teave avaldati mĂ”ni pĂ€ev pĂ€rast vĂ€ljalaset ning algselt ei mainitud haavatavusi muudatuste nimekirjas).

  • Haavatavus CVE-2023-1183 vĂ”imaldab kirjutada andmeid suvalisse faili sĂŒsteemis, kui selleks on piisavad juurdepÀÀsuĂ”igused, avades OpenOffice Base'is spetsiaalselt vormindatud OBD (Office Binder Document) faile. RĂŒnnak toimub, lisades dokumenti faili 'database/script' koos SCRIPT-kĂ€suga, mille sisu kirjutatakse uude failia, mille tee vĂ”ib olla mÀÀratud rĂŒndaja poolt.
  • Haavatavus CVE-2012-5639 vĂ”imaldab automaatselt alla laadida ja avada sisemisi vĂ”i vĂ€liseid ressursse, ilma et kasutajale hoiatust kuvataks. See haavatavus tuvastati LibreOffice'is 2012. aastal, kuid probleemide teade suleti valena. Siiski lahendati haavatavus LibreOffice 4.2-s 2014. aastal, kuid OpenOffice'is jĂ€i see tĂ€helepanuta.
  • Haavatavus CVE-2022-43680 vĂ”imaldab potentsiaalselt kĂ€ivitada oma koodi, kui avada spetsiaalselt kujundatud dokumente, olukordades, kus nende töötlemiseks on mĂ€lu puudus. Haavatavus viib mĂ€lu vabastamise jĂ€rgsesse juurdekasvusse (Use after free) libexpat teegi vea tĂ”ttu, mida kasutatakse XML andmete analĂŒĂŒsimiseks. Probleem on lahendatud libexpat 2.4.9-s.
  • Haavatavus CVE-2023-47804 vĂ”imaldab dokumendis linki paigutada, mis kĂ€ivitab makro koos suvaliste argumendiga, ja saavutada oma skripti tĂ€itmine, kui kasutaja sellele lingile klikib vĂ”i automaatsete, dokumendiga seotud sĂŒndmuste aktiveerimisel ilma eelneva kinnitamise vajaduseta. Haavatavus mÀÀratleb uue rĂŒndevektori CVE-2022-47502 probleemile, mis on parandatud OpenOffice 4.1.14-s.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster