Po prawie dwóch latach od ostatniej aktualizacji opublikowano wersję poprawkową pakietu biurowego Apache OpenOffice 4.1.16, w której usunięto 7 podatności i poprawiono kilka błędów. Przygotowano gotowe pakiety dla systemów Linux, Windows i macOS.
Usunięte podatności:
- CVE-2025-64406 — przekroczenie granicy bufora podczas importowania specjalnie przygotowanych plików w formacie CSV. Potencjalna podatność może prowadzić do nadpisania danych w pamięci i wykonania własnego kodu w systemie.
- CVE-2025-64407 — funkcja ładowania URL mogła być wykorzystywana do przesyłania na zewnętrzne serwer zmiennych środowiskowych i wartości z plików INI podczas otwierania dokumentu z specjalnie przygotowanymi zewnętrznymi linkami, ładowanymi bez wiedzy użytkownika. Wśród argumentów takich linków dopuszczano przesyłanie różnych ustawień i zmiennych środowiskowych.
- CVE-2025-64401, CVE-2025-64402, CVE-2025-64403, CVE-2025-64404, CVE-2025-64405 — możliwość ładowania w dokument zewnętrznej zawartości bez potwierdzenia operacji przez użytkownika poprzez manipulacje z iframe, obiektami OLE, zewnętrznymi źródłami danych w Calc, funkcjami DDE i tłem obrazków. Problemy wynikły z możliwości podstawienia w dokumencie zewnętrznych linków, których zawartość ładowana jest bez powiadomienia użytkownika.
Wśród zmian niezwiązanych z bezpieczeństwem:
- Wprowadzono wsparcie dla szyfrowania dokumentów w formacie ODF 1.2 z wykorzystaniem algorytmu AES-256.
- Zwiększona kompatybilność ze specyfikacją MathML.
- Usunięto nieużywany moduł „bmpmaker”.
- Na platformie macOS wyłączono automatyczne sprawdzanie aktualizacji, które prowadziło do wzajemnego blokowania.
- Naprawiono 18 problemów, w tym zawieszanie się ładowania na etapie sprawdzania aktualizacji, znikanie suwaka powiększenia przy zmianie strony w Draw/Impress, nieprawidłowe parsowanie niektórych plików CSV, awaryjne zakończenie uruchamiania przy obecności niektórych czcionek, nieprawidłowe czyszczenie listy niedawno otwartych dokumentów.
Źródło: opennet.ru
