Po trzech miesiącach prac rozwojowych i siedmiu latach od poprzedniego znaczącego wydania, zaktualizowano pakiet biurowy Apache OpenOffice 4.1.10, w którym wprowadzono 2 poprawki. Gotowe pakiety zostały przygotowane dla systemów Linux, Windows i macOS.
W wydaniu naprawiono lukę (CVE-2021-30245), która pozwala na wykonywanie dowolnego kodu w systemie po kliknięciu w specjalnie przygotowany link w dokumencie. Luka została spowodowana błędem w przetwarzaniu hiperłączy, w których używane są protokoły różne od "http://" i "https://", takie jak "smb://" i "dav://".
Na przykład, atakujący mógł umieścić plik wykonywalny na swoim serwerze SMB i wstawić link do niego w dokumencie. Po kliknięciu przez użytkownika w ten link, wskazany plik wykonywalny zostanie uruchomiony bez żadnego ostrzeżenia. Możliwość przeprowadzenia ataku została zademonstrowana w Windows i Xubuntu. W celu zabezpieczenia w OpenOffice 4.1.10 dodano dodatkowe okno dialogowe, które wymaga potwierdzenia operacji przez użytkownika przed przejściem do linku w dokumencie.
Badacze, którzy znaleźli problem, zauważyli, że podatność dotyczy nie tylko Apache OpenOffice, ale również LibreOffice (CVE-2021-25631). Dla LibreOffice poprawka jest obecnie dostępna w formie łaty, która weszła do wydań LibreOffice 7.0.5 i 7.1.2, ale eliminuje problem tylko na platformie Windows (zaktualizowano listę zakazanych rozszerzeń plików). Twórcy LibreOffice odmówili włączenia poprawki dla Linuxa, uzasadniając swoje stanowisko tym, że problem leży poza ich odpowiedzialnością i powinien zostać rozwiązany po stronie dystrybucji/użytkowników. Podobny problem został również wykryty w Telegramie, Nextcloud, VLC, portfelu Bitcoin/Dogecoin, Wireshark i Mumble.
Źródło: opennet.ru
