Hiljuti vÀlja antud Apache OpenOffice 4.1.15 kontoritarkvara versioonis on vaikimisi lahendatud neli haavatavust (teave avalikustati paar pÀeva pÀrast vÀljaandmist ja algselt ei mainitud haavatavusi muudatuste nimekirjas).
- Haavatavus CVE-2023-1183 vĂ”imaldab kirjutada andmeid juhuslikku faili sĂŒsteemis, sĂ”ltuvalt ligipÀÀsuĂ”igustest, avades spetsiaalselt kujundatud OBD (Office Binder Document) faile OpenOffice Base'is. RĂŒnnak toimub, lisades dokumendile faili «database/script» koos SCRIPT kĂ€suga, mille sisu kirjutatakse uude faili, mille teed rĂŒndaja vĂ”ib mÀÀrata.
- Haavatavus CVE-2012-5639 vÔimaldab automaatselt laadida ja avada sisemisi vÔi vÀliseid ressursse, ilma et kasutajale hoiatust kuvata. Haavatavus avastati LibreOffice'is 2012. aastal, kuid probleemist teavitamine suleti vale info tÔttu. Sellegipoolest lahendati haavatavus LibreOffice 4.2 versioonis 2014. aastal, kuid OpenOffice'is jÀi see tÀhelepanuta.
- Haavatavus CVE-2022-43680 vÔimaldab potentsiaalselt kÀivitada oma koodi spetsiaalselt kujundatud dokumentide avamisel, kui töötlemiseks on mÀlu nappus. Haavatavus pÔhjustab mÀlu juurde pÀÀsemist pÀrast selle vabastamist (Use after free) libexpat raamatukogu veast, mida kasutatakse XML-formaadis andmete parsimiseks. Probleem on lahendatud libexpat 2.4.9 versioonis.
- Haavatavus CVE-2023-47804 vĂ”imaldab dokumenti lisada lingi, mis kutsub esile makro koos juhuslike argumentidega, ja saavutada oma skripti tĂ€itmine, kui kasutaja klĂ”psab sellele lingile vĂ”i automaatsete dokumentidega seotud sĂŒndmuste kĂ€ivitamisel ilma tehingu eelneva kinnitamiseta. Haavatavus mÀÀratleb uue rĂŒnnaku vektori probleemile CVE-2022-47502, mis parandati OpenOffice 4.1.14 versioonis.
Allikas: opennet.ru
