Në versionin e ri të paketës zyrtare Apache OpenOffice 4.1.15, pa shumë zhurmë (informacioni u zbulua disa ditë pas lirimit dhe fillimisht informacionet për dobësitë nuk u përmendën në listën e ndryshimeve), janë hequr katër dobësi:
- Dobësia CVE-2023-1183 lejon që të shkruhen të dhëna në një skedar të caktuar në sistem, në përputhje me të drejtat e aksesit, gjatë hapjes së skedarëve OBD (Office Binder Document) të formatuar veçmas në OpenOffice Base. Sulmi realizohet përmes shtimit të një skedari "database/script" me komandën SCRIPT në dokument, përmbajtja e të cilit shkruhet në një skedar të ri, e cila mund të përcaktohet nga sulmuesi.
- Dobësia CVE-2012-5639 lejon automatikisht ngarkimin dhe hapjen e burimeve të brendshme ose të jashtme pa nxjerrë një paralajmërim për përdoruesin. Kjo dobësi u identifikua në LibreOffice në vitin 2012, por raporti për problemin u mbyll si jo korrekt. Megjithatë, dobësia u përmirësua në LibreOffice 4.2 në vitin 2014, por nuk u vërejt në OpenOffice.
- Dobësia CVE-2022-43680, potencialisht lejon ekzekutimin e kodit të përdoruesit gjatë hapjes së dokumenteve të formatuara veçmas në situata që mungon memorie për përpunimin e tyre. Kjo dobësi shkakton qasje në memori pas lirimit të saj (Use after free) për shkak të një gabimi në bibliotekën libexpat, e cila përdoret për analizimin e të dhënave në formatin XML. Problemi është rregulluar në libexpat 2.4.9.
- Dobësia CVE-2023-47804 lejon vendosjen e një lidhjeje në dokument që thërret një makro me argumente të rastësishme, duke shfrytëzuar kështu ekzekutimin e skriptit të përdoruesit kur ai klikon në këtë lidhje ose gjatë aktivizimit automatike të ngjarjeve të lidhura me dokumentin pa konfirmim paraprak të veprimit. Kjo dobësi përcakton një vektor të ri sulmi për problemin CVE-2022-47502, i cili u rregullua në OpenOffice 4.1.14.
Burimi: opennet.ru
