Peaaegu kahe aasta pärast viimase värskenduse avaldamist on välja antud korrigeeriv versioon kontoripaketist Apache OpenOffice 4.1.16, milles on kõrvaldatud 7 haavatavust ja parandatud mitmeid vigu. Valmis pakette on ette valmistatud Linuxi, Windowsi ja macOS-i jaoks.
Küljest eemaldatud haavatavused:
- CVE-2025-64406 — mälupiiri ületamine spetsiaalselt vormindatud CSV-failide importimisel. Potentsiaalne haavatavus võib viia andmete ülekirjutamiseni mälus ja võimaldada oma koodi täitmist süsteemis.
- CVE-2025-64407 — URL-i laadimise funktsiooni võidi kasutada, et edastada server keskkonnamuutujaid ja väärtusi INI-failidest dokumendi avamisel spetsiaalselt kujundatud välistest linkidest, mis laaditi kasutaja teadmata. Selliste linkide argumentide seas lubati edastada erinevaid seadeid ja keskkonnamuutujaid.
- CVE-2025-64401, CVE-2025-64402, CVE-2025-64403, CVE-2025-64404, CVE-2025-64405 — võimalus laadida dokumenti väliseid sisu ilma kasutaja tegevuse kinnitamiseta, manipuleerides iframe'idega, OLE-objektidega, väliste andmeallikatega Calc'is, DDE-funktsioonidega ja taustapiltidega. Probleemid on tingitud võimalusest sisestada dokumenti väliseid linke, mille sisu laaditakse kasutajat teavitamata.
Ohutusega mitteseotud muudatused:
- Rakendatud ODF 1.2 dokumendi krüpteerimise tugi AES-256 algoritmi kasutamisega.
- Suurendatud ühilduvust MathML spetsifikatsiooniga.
- Eemaldatud kasutamata moodul "bmpmaker".
- macOS platvormil on keelatud automaatne värskenduste kontroll, mis viis omavahelisse blokeerimisse.
- Parandatud 18 probleemi, sealhulgas laadimise hangumine värskenduste kontrollimise etapis, suurendusriistiku kadumine Draw/Impress'i lehe vahetamisel, mõne CSV-faili vale tõlgendamine, mõningate fontide olemasolu tõttu rakenduse kokkuvarisemine ja hiljuti avatud dokumentide nimekirja vale puhastamine.
Allikas: opennet.ru
