Avaldatud on teave kolme haavatavuse kohta LibreOffice'i ja Apache OpenOffice'i kontoripaketis, mis vĂ”imaldavad rĂŒndajatel koostada dokumente, mis nĂ€evad vĂ€lja nagu usaldusvÀÀrse allika poolt allkirjastatud, vĂ”i muuta juba allkirjastatud dokumendi kuupĂ€eva. Probleemid on lahendatud Apache OpenOffice'i versioonides 4.1.11 ja LibreOffice'i 7.0.6/7.1.2, millega on esitatud mitteaga seotud turvavigad, (LibreOffice'i versioonid 7.0.6 ja 7.1.2 avaldati mai alguses, kuid teave haavatavuste kohta avaldati alles nĂŒĂŒd).
- CVE-2021-41832, CVE-2021-25635 - vĂ”imaldab rĂŒndajal allkirjastada ODF-dokumendi usaldusvÀÀrsete allkirjastamata sertifikaatide abil, kuid muutes digitaalallkirja algoritmi ebaĂ”igeks vĂ”i mitte toetatuks, et saada dokument kuvama usaldusvÀÀrsena (ebasobiv algoritm töötati ĂŒles nagu oleks see korrektne).
- CVE-2021-41830, CVE-2021-25633 - vĂ”imaldab rĂŒndajal, ĂŒhendades documentsignatures.xml ja macrosignatures.xml failides kirjatud andmeid, mis on allkirjastatud erinevate sertifikaatidega, luua ODF-dokumendi vĂ”i makro, mis kuvatakse liideses usaldusvÀÀrsena, vaatamata sellele, et olemas on tĂ€iendav sisu, mida on kinnitanud teine sertifikaat.
- CVE-2021-41831, CVE-2021-25634 - vÔimaldab muuta digitaalallkirjastatud ODF-dokumenti, muutes kuvatud aega, mille jooksul digitaalallkiri on loodud, ilma usaldusindikaatori rikkumiseta.
Allikas: opennet.ru
