Wydanie Apache OpenOffice 4.1.16 z eliminacją błędu przepełnienia bufora podczas przetwarzania plików CSV

Po prawie dwóch latach od ostatniej aktualizacji opublikowano wersję poprawkową pakietu biurowego Apache OpenOffice 4.1.16, w której usunięto 7 podatności i poprawiono kilka błędów. Przygotowano gotowe pakiety dla systemów Linux, Windows i macOS.

Usunięte podatności:

  • CVE-2025-64406 — przekroczenie granicy bufora podczas importowania specjalnie przygotowanych plików w formacie CSV. Potencjalna podatność może prowadzić do nadpisania danych w pamięci i wykonania własnego kodu w systemie.
  • CVE-2025-64407 — funkcja ładowania URL mogła być wykorzystywana do przesyłania na zewnętrzne serwer zmiennych środowiskowych i wartości z plików INI podczas otwierania dokumentu z specjalnie przygotowanymi zewnętrznymi linkami, ładowanymi bez wiedzy użytkownika. Wśród argumentów takich linków dopuszczano przesyłanie różnych ustawień i zmiennych środowiskowych.
  • CVE-2025-64401, CVE-2025-64402, CVE-2025-64403, CVE-2025-64404, CVE-2025-64405 — możliwość ładowania w dokument zewnętrznej zawartości bez potwierdzenia operacji przez użytkownika poprzez manipulacje z iframe, obiektami OLE, zewnętrznymi źródłami danych w Calc, funkcjami DDE i tłem obrazków. Problemy wynikły z możliwości podstawienia w dokumencie zewnętrznych linków, których zawartość ładowana jest bez powiadomienia użytkownika.

Wśród zmian niezwiązanych z bezpieczeństwem:

  • Wprowadzono wsparcie dla szyfrowania dokumentów w formacie ODF 1.2 z wykorzystaniem algorytmu AES-256.
  • Zwiększona kompatybilność ze specyfikacją MathML.
  • Usunięto nieużywany moduł „bmpmaker”.
  • Na platformie macOS wyłączono automatyczne sprawdzanie aktualizacji, które prowadziło do wzajemnego blokowania.
  • Naprawiono 18 problemów, w tym zawieszanie się ładowania na etapie sprawdzania aktualizacji, znikanie suwaka powiększenia przy zmianie strony w Draw/Impress, nieprawidłowe parsowanie niektórych plików CSV, awaryjne zakończenie uruchamiania przy obecności niektórych czcionek, nieprawidłowe czyszczenie listy niedawno otwartych dokumentów.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster