Në versionin e fundit të paketës office Apache OpenOffice 4.1.15, pa shumë bujë (informacioni u zbulua disa ditë pas lëshimit dhe fillimisht informacionet për dobësitë nuk u përmendën në listën e ndryshimeve), janë rregulluar katër dobësi:
- Dobësia CVE-2023-1183 lejon që të shkruhen të dhëna në një skedë të rastësishme në sistem, për aq sa e lejojnë të drejtat e aksesit, kur hapen skedarë OBD (Office Binder Document) të përgatitur posaçërisht në OpenOffice Base. Sulmi kryhet përmes shtimit të një skedari «database/script» me komandën SCRIPT, përmbajtja e të cilit shkruhet në një skedë të re, rruga e së cilës mund të caktohet nga sulmuesi.
- Dobësia CVE-2012-5639 lejon për të shkarkuar dhe hapur automatikisht burime të brendshme ose të jashtme pa njoftuar përdoruesin. Dobësia u identifikua në LibreOffice në vitin 2012, por raporti për problemin u mbyll si i pasaktë. Megjithatë, dobësia u rregullua në LibreOffice 4.2 në vitin 2014, por nuk u vërejt në OpenOffice.
- Dobësia CVE-2022-43680, potencialisht lejon ekzekutimin e kodit tuaj kur hapen dokumente të përgatitura posaçërisht në situata kur mungon memorie për përpunimin e tyre. Dobësia çon në akses në memorie pas lirimit të saj (Use after free) për shkak të një gabimi në bibliotekën libexpat, e cila përdoret për analizimin e të dhënave në formatin XML. Problemi është rregulluar në libexpat 2.4.9.
- Dobësia CVE-2023-47804 lejon vendosjen e një linku në dokument që aktivizon një makros me argumente të rastësishme, duke arritur ekzekutimin e skriptit tuaj kur përdoruesi shtyp në këtë lidhje ose kur ndodhin automatikisht ngjarje të lidhura me dokumentin pa konfirmimin paraprak të operacionit. Dobësia përcakton një vektor të ri sulmi për problemin CVE-2022-47502, i rregulluar në OpenOffice 4.1.14.
Burimi: opennet.ru
