Sortie d'Apache OpenOffice 4.1.16 avec correction d'une vulnérabilité de débordement de mémoire lors du traitement des fichiers CSV

Après presque deux ans depuis la dernière mise à jour, un correctif pour la suite bureautique Apache OpenOffice 4.1.16 a été publié, corrigeant 7 vulnérabilités et quelques erreurs. Des paquets prêts à l'emploi ont été préparés pour Linux, Windows et macOS.

Vulnérabilités corrigées :

  • CVE-2025-64406 — un débordement de tampon lors de l'importation de fichiers CSV spécialement conçus. Cette vulnérabilité pourrait potentiellement conduire à l'écriture de données en mémoire et à l'exécution de code malveillant sur le système.
  • CVE-2025-64407 — la fonction de téléchargement d'URL pouvait être utilisée pour transmettre des variables d'environnement et des valeurs provenant de fichiers INI lors de l'ouverture d'un document avec des liens externes spécialement conçus, se chargent sans le consentement de l'utilisateur. serveur Parmi les arguments de ces liens, il était possible de transmettre diverses configurations et variables d'environnement.
  • CVE-2025-64401, CVE-2025-64402, CVE-2025-64403, CVE-2025-64404, CVE-2025-64405 — la possibilité de charger du contenu externe dans le document sans confirmation de l'utilisateur via des manipulations avec des iframe, des objets OLE, des sources de données externes dans Calc, des fonctions DDE et des images de fond. Ces problèmes sont causés par la possibilité d'insérer dans le document des liens externes dont le contenu est chargé sans notification à l'utilisateur.

Parmi les modifications non liées à la sécurité :

  • Le support du chiffrement des documents au format ODF 1.2 avec l'algorithme AES-256 a été implémenté.
  • La compatibilité avec la spécification MathML a été améliorée.
  • Le module inutilisé « bmpmaker » a été supprimé.
  • Sur la plateforme macOS, la vérification automatique des mises à jour, entraînant des blocages, a été désactivée.
  • 18 problèmes ont été corrigés, notamment un blocage lors de la vérification des mises à jour, la disparition du curseur de zoom lors du changement de page dans Draw/Impress, le parsing incorrect de certains fichiers CSV, un plantage au lancement en présence de certaines polices, et la mauvaise suppression de la liste des documents récemment ouverts.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster