Haavatavused LibreOffice'is ja Apache OpenOffice'is, mis vÔimaldavad digitaalallkirja kontrollimise mööda minemist

Avalikud on andmed kolme haavatavuse kohta LibreOffice ja Apache OpenOffice'i kontoripakkides, mis vĂ”imaldavad rĂŒndajatel luua dokumente, mis nĂ€evad vĂ€lja nagu usaldusvÀÀrse allika poolt allkirjastatud, vĂ”i muuta juba allkirjastatud dokumendi kuupĂ€eva. Probleemid on lahendatud Apache OpenOffice'i versioonides 4.1.11 ja LibreOffice'i versioonides 7.0.6/7.1.2, maskeerituna mitteohutuse probleemidena (LibreOffice'i versioonid 7.0.6 ja 7.1.2 avaldati mai alguses, kuid teave haavatavuste kohta avaldati alles nĂŒĂŒd).

  • CVE-2021-41832, CVE-2021-25635 — vĂ”imaldab rĂŒndajal allkirjastada ODF-dokumendi usaldusvÀÀrse allkirjata enda poolt allkirjastatud sertifikaadiga, kuid muutmaks digitaalallkirja algoritmi vale vĂ”i mittevĂ”etava vÀÀrtuse peale, saavutada selle dokumendi kuvamine usaldusvÀÀrsena (vale algoritmiga allkiri töötati nii, et seda kĂ€sitleti Ă”igena).
  • CVE-2021-41830, CVE-2021-25633 — rĂŒndab rĂŒndaja vĂ”imalust ĂŒhendada documentsignatures.xml ja macrosignatures.xml failides erinevate sertifikaatidega allkirjastatud andmeid, et luua ODF-dokument vĂ”i makro, mis kuvatakse kasutajaliideses usaldusvÀÀrsena, hoolimata teise sertifikaadiga kinnitatud lisasisust.
  • CVE-2021-41831, CVE-2021-25634 — vĂ”imaldab muuta digitaalselt allkirjastatud ODF-dokumenti viisil, mis moonutab kasutajale kuvatavat digitaalallkirja loomise aega, rikkumata usaldusvÀÀrsuse nĂ€itajat.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster