Apache OpenOffice 4.1.10 vÀljaanne, mis kÔrvaldab haavatavuse, mis mÔjutab ka LibreOffice'i

PÀrast kolme kuu arendustööd ja seitse aastat viimase olulise vÀljaande jÀrel on loodud parandav versioon kontoripaketist Apache OpenOffice 4.1.10, mis sisaldab kahte parandust. Valmistatud paketid on saadaval Linuxi, Windowsi ja macOS-i jaoks.

VĂ€ljaandes on kĂ”rvaldatud haavatavus (CVE-2021-30245), mis vĂ”imaldab sĂŒsteemis kĂ€itada mingit koodi, kui klikitakse spetsiaalselt vormindatud lingile dokumendis. Haavatavus tuleneb veast hĂŒpertekstilingi töötlemisel, kus kasutatakse protokolle, mis ei ole "http://" ja "https://", nagu nĂ€iteks "smb://" ja "dav://".

NĂ€iteks vĂ”ib rĂŒndaja paigutada tĂ€idetava faili oma SMB-serverisse ja lisada dokumendile lingi sellele failile. Kui kasutaja klikib sellele lingile, kĂ€ivitub mÀÀratud tĂ€idetav fail ilma hoiatusteta. RĂŒnnaku teostamise vĂ”imalust on demonstreeritud Windowsis ja Xubuntus. OpenOffice 4.1.10-sse on lisatud tĂ€iendav dialoog, mis nĂ”uab kasutajalt kinnitust, kui liigutakse lingile dokumentides.

Probleemi avastanud uurijad on mÀrkinud, et probleem puudutab mitte ainult Apache OpenOffice'i, vaid ka LibreOffice'i (CVE-2021-25631). LibreOffice'i jaoks on praegu saadaval parandamine patchina, mis on kaasatud LibreOffice 7.0.5 ja 7.1.2 vÀljaannetesse, kuid mis lahendab probleemi ainult Windowsi platvormil (keelatud faililaiendite loetelu on uuendatud). LibreOffice'i arendajad keeldusid parandust Linuxi jaoks lisamast, pÔhjendades oma otsust sellega, et probleem ei ole nende vastutusvaldkonnas ja sellele tuleks lÀheneda jaotuste/kasutajakeskkondade poolt. Lisaks kontoripakettidele OpenOffice ja LibreOffice on sarnane probleem tuvastatud ka Telegramis, Nextcloudis, VLC-s, Bitcoin/Dogecoin rahakotis, Wiresharkis ja Mumble'is.



Allikas: opennet.ru
Osta usaldusvÀÀrne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster