Lansarea Apache OpenOffice 4.1.10 cu remedierea unei vulnerabilități care afectează și LibreOffice.

După trei luni de dezvoltare și șapte ani de la ultima lansare semnificativă, a fost creat un release corectiv pentru pachetul de birou Apache OpenOffice 4.1.10, în care sunt propuse 2 corecții. Pachetele sunt disponibile pentru Linux, Windows și macOS.

În această versiune a fost remediată o vulnerabilitate (CVE-2021-30245) care permite executarea de cod arbitrar în sistem atunci când utilizatorul face clic pe un hyperlink special conceput în document. Vulnerabilitatea este cauzată de o eroare în procesarea hyperlinkurilor care utilizează protocoale diferite de „http://” și „https://”, cum ar fi „smb://” și „dav://”.

De exemplu, un atacator poate plasa un fișier executabil pe serverul său SMB și poate insera un link în document către acesta. Când utilizatorul face clic pe acel link, fișierul executabil specificat va fi executat fără avertizare. Posibilitatea de atac a fost demonstrată pe Windows și Xubuntu. În OpenOffice 4.1.10 a fost adăugat un dialog suplimentar care solicită utilizatorului să confirme operațiunea atunci când accesează un link din document.

Cercetătorii care au identificat problema au menționat că aceasta afectează nu doar Apache OpenOffice, ci și LibreOffice (CVE-2021-25631). Pentru LibreOffice, remedierea este deocamdată disponibilă sub formă de patch, inclus în versiunile LibreOffice 7.0.5 și 7.1.2, dar remediază problema doar pe platforma Windows (lista extensiilor de fișiere interzise a fost actualizată). Dezvoltatorii LibreOffice au refuzat să includă o soluție pentru Linux, argumentând că problema nu se încadrează în aria lor de responsabilitate și ar trebui rezolvată de distribuții/medii utilizator. Pe lângă pachetele de birou OpenOffice și LibreOffice, o problemă similară a fost identificată și în Telegram, Nextcloud, VLC, Bitcoin/Dogecoin Wallet, Wireshark și Mumble.



Sursa: opennet.ro
Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster