Des informations ont été révélées sur trois vulnérabilités dans les suites bureautiques LibreOffice et Apache OpenOffice, permettant aux attaquants de préparer des documents ressemblant à ceux signés par des sources de confiance, ou de modifier la date d'un document déjà signé. Les problèmes ont été corrigés dans les versions Apache OpenOffice 4.1.11 et LibreOffice 7.0.6/7.1.2 sous le prétexte de bogues non liés à la sécurité (les versions de LibreOffice 7.0.6 et 7.1.2 ont été publiées début mai, mais les informations sur la vulnérabilité n'ont été divulguées que maintenant).
- CVE-2021-41832, CVE-2021-25635 – permet à un attaquant de signer un document ODF avec un certificat auto-signé non fiable, mais en modifiant l'algorithme de signature numérique à une valeur incorrecte ou non prise en charge, obtenir l'affichage de ce document comme étant fiable (la signature utilisant un algorithme incorrect était traitée comme valide).
- CVE-2021-41830, CVE-2021-25633 – permet à un attaquant, en combinant dans les fichiers documentsignatures.xml et macrosignatures.xml des données signées par différents certificats, de créer un document ODF ou un macro qui s'affichera dans l'interface comme fiable, malgré la présence de contenu supplémentaire signé par un autre certificat.
- CVE-2021-41831, CVE-2021-25634 – permet de modifier un document ODF signé par une signature numérique, altérant l'heure affichée de la formation de la signature numérique sans nuire à l'indication de confiance.
Source : opennet.ru
