Pubblicazione di Apache OpenOffice 4.1.10 con correzione di vulnerabilità che coinvolge anche LibreOffice

Dopo tre mesi di sviluppo e sette anni dall'ultima significativa release, è stato rilasciato un aggiornamento correttivo della suite per ufficio Apache OpenOffice 4.1.10, che offre 2 correzioni. I pacchetti sono pronti per Linux, Windows e macOS.

Nella release è stata rimossa una vulnerabilità (CVE-2021-30245) che consente di eseguire codice arbitrario nel sistema cliccando su un link appositamente formattato in un documento. La vulnerabilità è causata da un errore nell'elaborazione dei collegamenti ipertestuali che utilizzano protocolli diversi da "http://" e "https://", come "smb://" e "dav://".

Ad esempio, un aggressore potrebbe caricare un file eseguibile sul proprio server SMB e inserire un collegamento ad esso nel documento. Cliccando su questo collegamento, il file eseguibile specificato verrebbe eseguito senza preavviso. La possibilità di attacco è stata dimostrata su Windows e Xubuntu. Per proteggere gli utenti, in OpenOffice 4.1.10 è stato aggiunto un dialogo aggiuntivo che richiede conferma da parte dell'utente quando si fa clic su un collegamento nel documento.

I ricercatori che hanno individuato il problema hanno osservato che non è colpito solo Apache OpenOffice, ma anche LibreOffice (CVE-2021-25631). Per LibreOffice, la correzione è attualmente disponibile come patch, inclusa nelle release di LibreOffice 7.0.5 e 7.1.2, ma risolve il problema solo sulla piattaforma Windows (l'elenco delle estensioni di file vietate è stato aggiornato). Gli sviluppatori di LibreOffice hanno rifiutato di includere la correzione per Linux, sostenendo che il problema non rientra nella loro responsabilità e deve essere affrontato dai distributori/ambienti utente. Un problema simile è stato riscontrato anche in Telegram, Nextcloud, VLC, Bitcoin/Dogecoin Wallet, Wireshark e Mumble.



Fonte: opennet.ru
Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster