Informațiile despre trei vulnerabilități din suitele de birou LibreOffice și Apache OpenOffice au fost dezvăluite, permițând atacatorilor să pregătească documente care arată ca fiind semnate de o sursă de încredere sau să schimbe data unui document deja semnat. Problemele au fost remediate în versiunile Apache OpenOffice 4.1.11 și LibreOffice 7.0.6/7.1.2 sub formă de erori nelegat de securitate (versiunile LibreOffice 7.0.6 și 7.1.2 au fost publicate la începutul lunii mai, dar informațiile despre vulnerabilitate au fost dezvăluite doar acum).
- CVE-2021-41832, CVE-2021-25635 – permite atacatorului să semneze un document ODF cu un certificat auto-semnat nesigur, dar prin modificarea algoritmului semnăturii digitale la o valoare incorrectă sau nesuportată, să obțină afișarea acestui document ca fiind de încredere (semnătura cu un algoritm incorect a fost procesată ca fiind corectă).
- CVE-2021-41830, CVE-2021-25633 – permite atacatorului, prin combinarea în fișierele documentsignatures.xml și macrosignatures.xml a datelor semnate cu certificate diferite, să creeze un document ODF sau un macro care va apărea în interfață ca fiind de încredere, în ciuda prezenței unui conținut suplimentar certificat de un alt certificat.
- CVE-2021-41831, CVE-2021-25634 – permite modificarea unui document ODF semnat digital, distorsionând timpul afișat utilizatorului pentru generarea semnăturii digitale fără a afecta indicația de încredere.
Sursa: opennet.ro
