Po trzech miesiącach prac rozwojowych i siedmiu latach od poprzedniego znaczącego wydania, zaktualizowano pakiet biurowy Apache OpenOffice 4.1.10, w którym wprowadzono 2 poprawki. Gotowe pakiety zostały przygotowane dla systemów Linux, Windows i macOS.
В выпуске устранена уязвимость (CVE-2021-30245), позволяющая выполнить произвольный код в системе при клике на специально оформленную ссылку в документе. Уязвимость вызвана ошибкой при обработке гипертекстовых ссылок, в которых используется протоколы, отличные от «http://» и «https://», такие как «smb://» и «dav://».
Na przykład, atakujący mógł umieścić plik wykonywalny na swoim serwerze SMB i wstawić link do niego w dokumencie. Po kliknięciu przez użytkownika w ten link, wskazany plik wykonywalny zostanie uruchomiony bez żadnego ostrzeżenia. Możliwość przeprowadzenia ataku została zademonstrowana w Windows i Xubuntu. W celu zabezpieczenia w OpenOffice 4.1.10 dodano dodatkowe okno dialogowe, które wymaga potwierdzenia operacji przez użytkownika przed przejściem do linku w dokumencie.
Badacze, którzy znaleźli problem, zauważyli, że podatność dotyczy nie tylko Apache OpenOffice, ale również LibreOffice (CVE-2021-25631). Dla LibreOffice poprawka jest obecnie dostępna w formie łaty, która weszła do wydań LibreOffice 7.0.5 i 7.1.2, ale eliminuje problem tylko na platformie Windows (zaktualizowano listę zakazanych rozszerzeń plików). Twórcy LibreOffice odmówili włączenia poprawki dla Linuxa, uzasadniając swoje stanowisko tym, że problem leży poza ich odpowiedzialnością i powinien zostać rozwiązany po stronie dystrybucji/użytkowników. Podobny problem został również wykryty w Telegramie, Nextcloud, VLC, portfelu Bitcoin/Dogecoin, Wireshark i Mumble.
Źródło: opennet.ru
