Sortie d'Apache OpenOffice 4.1.10 avec correction d'une vulnérabilité affectant également LibreOffice

Après trois mois de développement et sept ans depuis la dernière version majeure, un correctif pour la suite bureautique Apache OpenOffice 4.1.10 a été publié, proposant deux corrections. Les packages sont prêts pour Linux, Windows et macOS.

La version corrige une vulnérabilité (CVE-2021-30245) permettant l'exécution de code arbitraire sur le système en cliquant sur un lien spécialement conçu dans un document. Cette vulnérabilité est due à une erreur dans le traitement des liens hypertextes avec des protocoles autres que «http://» et «https://», tels que «smb://» et «dav://».

Par exemple, un attaquant peut héberger un fichier exécutable sur son serveur SMB et insérer un lien vers celui-ci dans un document. Lorsque l'utilisateur clique sur ce lien, le fichier exécutable indiqué sera exécuté sans avertissement. La possibilité d'une attaque a été démontrée sur Windows et Xubuntu. Pour se protéger, OpenOffice 4.1.10 a ajouté une boîte de dialogue supplémentaire nécessitant la confirmation de l'utilisateur pour chaque lien dans le document.

Les chercheurs ayant identifié le problème ont noté qu'il ne concerne pas uniquement Apache OpenOffice, mais également LibreOffice (CVE-2021-25631). Pour LibreOffice, un correctif est actuellement disponible sous forme de patch intégré dans les versions 7.0.5 et 7.1.2, mais corrigeant le problème uniquement sur la plateforme Windows (la liste des extensions de fichiers interdites a été mise à jour). Les développeurs de LibreOffice ont refusé d'intégrer le correctif pour Linux, justifiant leur décision par le fait que le problème ne relève pas de leur responsabilité et doit être résolu côté distributions/environnements utilisateurs. En plus des suites bureautiques OpenOffice et LibreOffice, un problème similaire a également été identifié dans Telegram, Nextcloud, VLC, Bitcoin/Dogecoin Wallet, Wireshark et Mumble.



Source : opennet.ru
Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster