Ujawniono informacje o trzech lukach w pakietach biurowych LibreOffice i Apache OpenOffice, które pozwalają atakującym przygotować dokumenty wyglądające na podpisane przez zaufane źródło lub zmienić datę już podpisanego dokumentu. Problemy zostały naprawione w wersjach Apache OpenOffice 4.1.11 oraz LibreOffice 7.0.6/7.1.2, wprowadzonych jako nie związane z bezpieczeństwem błędy (wersje LibreOffice 7.0.6 i 7.1.2 opublikowano na początku maja, jednak informacje o lukach zostały ujawnione dopiero teraz).
- CVE-2021-41832, CVE-2021-25635 — pozwala atakującemu podpisać dokument ODF niezaufanym certyfikatem samopodpisanym, zmieniając jednak algorytm podpisu cyfrowego na niepoprawny lub nieobsługiwany, co skutkuje tym, że dokument wyświetla się jako zaufany (podpis z niepoprawnym algorytmem był traktowany jako prawidłowy).
- CVE-2021-41830, CVE-2021-25633 — umożliwia atakującemu poprzez połączenie w plikach documentsignatures.xml i macrosignatures.xml danych podpisanych różnymi certyfikatami stworzenie dokumentu ODF lub makra, które będzie wyświetlane w interfejsie jako zaufane, mimo iż zawiera dodatkowe treści, poświadczone innym certyfikatem.
- CVE-2021-41831, CVE-2021-25634 — pozwala na wprowadzenie zmian w podpisanym dokumencie ODF z podpisem cyfrowym, które zniekształcają wyświetlany użytkownikowi czas utworzenia podpisu cyfrowego bez naruszenia wskaźników zaufania.
Źródło: opennet.ru
