Haavatavused LibreOffice'is ja Apache OpenOffice'is, mis võimaldavad digitaalallkirja kontrollimise mööda minemist

Avalikud on andmed kolme haavatavuse kohta LibreOffice ja Apache OpenOffice'i kontoripakkides, mis võimaldavad ründajatel luua dokumente, mis näevad välja nagu usaldusväärse allika poolt allkirjastatud, või muuta juba allkirjastatud dokumendi kuupäeva. Probleemid on lahendatud Apache OpenOffice'i versioonides 4.1.11 ja LibreOffice'i versioonides 7.0.6/7.1.2, maskeerituna mitteohutuse probleemidena (LibreOffice'i versioonid 7.0.6 ja 7.1.2 avaldati mai alguses, kuid teave haavatavuste kohta avaldati alles nüüd).

  • CVE-2021-41832, CVE-2021-25635 — võimaldab ründajal allkirjastada ODF-dokumendi usaldusväärse allkirjata enda poolt allkirjastatud sertifikaadiga, kuid muutmaks digitaalallkirja algoritmi vale või mittevõetava väärtuse peale, saavutada selle dokumendi kuvamine usaldusväärsena (vale algoritmiga allkiri töötati nii, et seda käsitleti õigena).
  • CVE-2021-41830, CVE-2021-25633 — ründab ründaja võimalust ühendada documentsignatures.xml ja macrosignatures.xml failides erinevate sertifikaatidega allkirjastatud andmeid, et luua ODF-dokument või makro, mis kuvatakse kasutajaliideses usaldusväärsena, hoolimata teise sertifikaadiga kinnitatud lisasisust.
  • CVE-2021-41831, CVE-2021-25634 — võimaldab muuta digitaalselt allkirjastatud ODF-dokumenti viisil, mis moonutab kasutajale kuvatavat digitaalallkirja loomise aega, rikkumata usaldusväärsuse näitajat.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster