Pas tre muajve zhvillimi dhe shtatë vjetësh që nga lëshimi i kaluar i rëndësishëm, është formuar një publikim korrigjues për paketën zyrtare Apache OpenOffice 4.1.10, në të cilin janë propozuar 2 rregullime. Paketat e gatshme janë përgatitur për Linux, Windows dhe macOS.
Në lëshim është eliminuar një dobësi (CVE-2021-30245) që lejon ekzekutimin e kodit të rastësishëm në sistem kur klikoni në një lidhje të veçantë në dokument. Dobësia është shkaktuar nga një gabim gjatë përpunimit të lidhjeve hiperteksti, në të cilat përdoren protokollet ndryshe nga «http://» dhe «https://», si «smb://» dhe «dav://».
Për shembull, një sulmues mund të vendosë një skedar ekzekutiv në serverin e tij SMB dhe të vendosë një lidhje për të në dokument. Kur përdoruesi klikon në këtë lidhje, skedari ekzekutiv i caktuar do të ekzekutohet pa paralajmërim. Mundësia e kryerjes së sulmit është demonstruar në Windows dhe Xubuntu. Për mbrojtje, në OpenOffice 4.1.10 është shtuar një dialog shtesë që kërkon konfirmimin e përdoruesit përpara se të kalojë në lidhjen në dokument.
Hulumtuesit që identifikuan problemin vunë në dukje se dobësia ndikon jo vetëm në Apache OpenOffice, por edhe në LibreOffice (CVE-2021-25631). Për LibreOffice, rregullimi aktualisht është në formën e një patch-i, i cili është përfshirë në lëshimet LibreOffice 7.0.5 dhe 7.1.2, por që e zgjidh problemin vetëm në platformën Windows (lista e shtrirjeve të ndaluara të skedarëve është azhurnuar). Zhvilluesit e LibreOffice refuzuan të përfshijnë një rregullim për Linux, duke e arsyetuar vendimin e tyre me faktin se problemi nuk bie në juridiksionin e tyre dhe duhet të zgjidhet në anën e distribucioneve/ambientet e përdoruesve. Një problem të ngjashëm u identifikua gjithashtu në Telegram, Nextcloud, VLC, Bitcoin/Dogecoin Wallet, Wireshark dhe Mumble.
Burimi: opennet.ru
