Patru vulnerabilități în Apache OpenOffice

În versiunea recent prezentată a suitei de birou Apache OpenOffice 4.1.15, fără prea multă vâlvă (informațiile au fost dezvăluite la câteva zile după lansare, iar inițial detaliile despre vulnerabilități nu au fost menționate în lista de modificări), au fost remediate patru vulnerabilități:

  • Vulnerabilitatea CVE-2023-1183 permite scrierea de date într-un fișier aleatoriu în sistem, în funcție de permisiunile de acces, atunci când se deschid fișiere OBD (Office Binder Document) corect configurate în OpenOffice Base. Atacul se realizează prin adăugarea în document a fișierului «database/script» cu comanda SCRIPT, ale cărei conținuturi sunt scrise într-un fișier nou, iar calea acestuia poate fi definită de atacator.
  • Vulnerabilitatea CVE-2012-5639 permite descărcarea și deschiderea automată a resurselor interne sau externe fără a avertiza utilizatorul. Vulnerabilitatea a fost identificată în LibreOffice în 2012, dar raportul despre problemă a fost închis ca fiind incorect. Cu toate acestea, problema a fost remediată în LibreOffice 4.2 în 2014, dar nu a fost observată în OpenOffice.
  • Vulnerabilitatea CVE-2022-43680 permite, potențial, execuția codului personal atunci când se deschid documente corect configurate în cazul unei insuficiențe de memorie pentru a le procesa. Vulnerabilitatea duce la accesarea memoriei după eliberare (Use after free) din cauza unei erori în biblioteca libexpat, utilizată pentru analiza datelor în format XML. Problema a fost rezolvată în libexpat 2.4.9.
  • Vulnerabilitatea CVE-2023-47804 permite inserarea într-un document a unui link care declanșează un macro cu argumente aleatorii, ceea ce poate duce la execuția unui script personal atunci când utilizatorul face clic pe acel link sau la activarea automată a evenimentelor asociate cu documentul, fără confirmarea prealabilă a operației. Vulnerabilitatea definește un nou vector de atac pentru problema CVE-2022-47502, remediată în OpenOffice 4.1.14.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster