Neli haavatavust Apache OpenOffice'is

Hiljuti vÀlja antud Apache OpenOffice 4.1.15 kontoritarkvara versioonis on vaikimisi lahendatud neli haavatavust (teave avalikustati paar pÀeva pÀrast vÀljaandmist ja algselt ei mainitud haavatavusi muudatuste nimekirjas).

  • Haavatavus CVE-2023-1183 vĂ”imaldab kirjutada andmeid juhuslikku faili sĂŒsteemis, sĂ”ltuvalt ligipÀÀsuĂ”igustest, avades spetsiaalselt kujundatud OBD (Office Binder Document) faile OpenOffice Base'is. RĂŒnnak toimub, lisades dokumendile faili «database/script» koos SCRIPT kĂ€suga, mille sisu kirjutatakse uude faili, mille teed rĂŒndaja vĂ”ib mÀÀrata.
  • Haavatavus CVE-2012-5639 vĂ”imaldab automaatselt laadida ja avada sisemisi vĂ”i vĂ€liseid ressursse, ilma et kasutajale hoiatust kuvata. Haavatavus avastati LibreOffice'is 2012. aastal, kuid probleemist teavitamine suleti vale info tĂ”ttu. Sellegipoolest lahendati haavatavus LibreOffice 4.2 versioonis 2014. aastal, kuid OpenOffice'is jĂ€i see tĂ€helepanuta.
  • Haavatavus CVE-2022-43680 vĂ”imaldab potentsiaalselt kĂ€ivitada oma koodi spetsiaalselt kujundatud dokumentide avamisel, kui töötlemiseks on mĂ€lu nappus. Haavatavus pĂ”hjustab mĂ€lu juurde pÀÀsemist pĂ€rast selle vabastamist (Use after free) libexpat raamatukogu veast, mida kasutatakse XML-formaadis andmete parsimiseks. Probleem on lahendatud libexpat 2.4.9 versioonis.
  • Haavatavus CVE-2023-47804 vĂ”imaldab dokumenti lisada lingi, mis kutsub esile makro koos juhuslike argumentidega, ja saavutada oma skripti tĂ€itmine, kui kasutaja klĂ”psab sellele lingile vĂ”i automaatsete dokumentidega seotud sĂŒndmuste kĂ€ivitamisel ilma tehingu eelneva kinnitamiseta. Haavatavus mÀÀratleb uue rĂŒnnaku vektori probleemile CVE-2022-47502, mis parandati OpenOffice 4.1.14 versioonis.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster