PĂ€rast kolme kuu arengut ja seitsme aastat alates eelmise olulise versiooni vabanemisest on valmis korrektsiooniversioon kontoripaketist Apache OpenOffice 4.1.10, mis sisaldab kahte parandust. Valmis paketid on koostatud Linuxi, Windowsi ja macOSi jaoks.
VĂ€ljaandes on kĂ”rvaldatud haavatavus (CVE-2021-30245), mis vĂ”imaldab kĂ€ivitada sĂŒsteemis juhuslikku koodi, kui klĂ”psatakse spetsiifiliselt kujundatud lingil dokumendis. Haavatavuse pĂ”hjustas viga hĂŒpertekstilingide töötlemisel, kus kasutatakse protokolle, mis pole «http://» ja «https://», nagu nĂ€iteks «smb://» ja «dav://».
NĂ€iteks vĂ”ib rĂŒndaja asetada tĂ€ideviidava faili oma SMB-serverisse ja lisada dokumenti lingi sellele. Kui kasutaja klĂ”psab antud lingil, kĂ€ivitatakse mÀÀratud tĂ€ideviidav fail ettehoiatamata. RĂŒnnakuvĂ”imalus on demonstreeritud Windowsis ja Xubuntus. OpenOffice 4.1.10-s on linkidesse minemist kassitamise protsessi nĂ”udmiseks lisatud tĂ€iendav dialoog, mis nĂ”uab kasutajalt kinnitust.
Probleemi avastanud teadlased mÀrkisid, et probleem ei puuduta ainult Apache OpenOffice'i, vaid ka LibreOffice'i (CVE-2021-25631). LibreOffice'i jaoks on lahendus praegu saadaval patchina, mis on lisatud LibreOffice 7.0.5 ja 7.1.2 versioonidesse, kuid see lahendab probleemi ainult Windowsi platvormil (keelatud faililaiendite loetelu on uuendatud). Arendajad keeldusid lahendust Linuxi jaoks lisamast, pÔhjendades oma otsust sellega, et probleem ei ole nende vastutusalas ja see tuleb lahendada jaotuste/kasutajakeskkondade poolt. Lisaks kontoripakettidele OpenOffice ja LibreOffice on sarnane probleem tuvastatud ka Telegramis, Nextcloudis, VLC-s, Bitcoin/Dogecoin rahakotis, Wiresharkis ja Mumble'is.
Allikas: opennet.ru
