Софтодром   
Windows Программы для Windows
Linux Программы для Linux
Android Приложения для Android
iOS Приложения для iPhone

Новости  Форумы

В OpenOffice закрыли четыре уязвимости



Новости    Программы




Apache Software Foundation выпустила патчи для четырех уязвимостей, объявившихся в текстовом и графическом редакторах из популярного кросс-платформенного пакета приложений Apache OpenOffice (ранее он носил название OpenOffice.org). Все бреши оценены как умеренной степени опасности, случаев эксплуатации не зафиксировано, сообщает Threatpost.

Три бага (CVE-2017-9806, CVE-2017-12607 и CVE-2017-12608) обнаружили исследователи из Cisco; соответствующий отчет был направлен в Apache Software Foundation в марте. Эксплуатация этих уязвимостей осуществляется с помощью вредоносного документа и при его открытии позволяет исполнить произвольный код через запись за границами буфера.

Брешь CVE-2017-9806, согласно бюллетеню Apache Software Foundation, крылась в парсере doc-файлов текстового редактора, а точнее — в конструкторе класса WW8Fonts. «Данная уязвимость присутствует в классе WW8Fonts::WW8Fonts приложения OpenOffice для обработки текстов, — пишет Марцин Нога (Marcin Noga) в блоге Cisco Talos. — Атака предполагает создание вредоносного файла .doc (в двоичном формате Microsoft Word) с особым шрифтом».

Уязвимость CVE-2017-12608, по словам исследователя, была обнаружена в функциональности WW8RStyle::ImportOldFormatStyles, используемой приложением Writer при создании документов. «Специально созданный doc-файл вызывает запись за пределами допустимого диапазона и в конечном итоге влечет локальное исполнение произвольного кода на машине жертвы в контексте текущего пользователя», — сказано в блог-записи Cisco Talos.

Уязвимость CVE-2017-12607, по словам Ноги, присутствовала в приложении Draw, предназначенном для создания файлов в формате .ppt, а точнее, в функциональности PPTStyleSheet:PPTStyleSheet. «Для эксплуатации этой уязвимости автор атаки может создать особый ppt-файл, обработка которого повлечет запись за пределами допустимого диапазона и позволит локально выполнить произвольный код на машине жертвы в контексте текущего пользователя», — поясняет исследователь.

Как отмечают эксперты, атаки, использующие документы форматов OpenOffice, — весьма распространенное явление, хорошо знакомое пользователям аналогичного пакета от Microsoft.

Четвертую брешь в Apache OpenOffice обнаружил ведущий ИБ-эксперт Salesforce Бен Хайяк (Ben Hayak). Эта уязвимость (CVE-2017-3157) тоже была связана с работой текстового редактора. «Из-за некорректного рендеринга встроенных объектов существовала возможность создания документа, позволяющего выполнить чтение из какого-либо файла в файловой системе пользователя, — сказано в соответствующем бюллетене Apache Software Foundation. — Эту информацию атакующий мог получить, к примеру, используя скрытые секции для ее хранения и убедив пользователя сохранить у себя документ, а затем вернуть его обратно».

Уязвимости, найденные исследователями, подтверждены для версий 4.1.3 и ниже офисного пакета Apache. Чтобы избавиться от возможных проблем, пользователям рекомендуется установить OpenOffice 4.1.4.

Скачать: Apache OpenOffice 4.1.4 для Windows
Скачать: Apache OpenOffice 4.1.4 для Linux


Автор: Softodrom.ru
Дата:

Новое: Программы
22.11.2024 19:05

В WhatsApp появилась расшифровка голосовых сообщений на русском языке

Аналогичная функция в Telegram доступна только пользователям платной подписки Premium


07.11.2024 20:26

В Яндекс Браузере пользователи смогут получать кешбэк рублями на сайтах магазинов

Новая возможность доступна в десктопной и мобильной версии Яндекс Браузера


31.10.2024 19:57

VK Доска стала доступна на мобильных устройствах

Сервис VK Доска теперь доступен для работы со смартфонов и планшетов


08.10.2024 19:38

Роскомнадзор заблокировал Discord

Роскомнадзор ограничил доступ к мессенджеру Discord из-за нарушений российского законодательства


07.10.2024 19:03

В Яндекс Браузере появились функции для выгодных покупок

Яндекс добавил в Браузер возможности для выгодных покупок


Популярное: Программы
26.11.2017 04:13

Программы или приложения: как правильно?

Софтодром решил вспомнить те вышедшие из употребления слова, которые имеют отношение к информационным технологиям


29.11.2017 02:28

Что такое Portable-приложения

Софтодром рассказывает о том, что такое портативные приложения и в чем их преимущества перед непортативными


03.12.2017 01:04

Как скрыть папку на компьютере

Софтодром рассказывает о различных способах, которые позволяют скрыть папку или отдельные файлы в Windows


25.11.2017 23:25

Чем бесплатные программы отличаются от бесплатных программ

Софтодром попытался разобраться, почему некоторые бесплатные программы бесплатнее, чем другие, и существуют ли вообще бесплатные программы


02.12.2017 19:52

Как восстановить удаленные данные с флешки

Обзор приложений для восстановления удаленных данных с флешки после ее форматирования



Ищете, где скачать бесплатные программы?

Скачать бесплатные программы для компьютера на Windows и смартфона на iOS или Android можно на Софтодроме. На данный момент в каталоге Софтодрома представлено более 13 000 бесплатных программ для Windows, iOS, Android и Linux.
Все рубрики статей (1653 / 287):


Программы для Windows | Приложения для Android | Приложения для iPhone | Программы для Linux
Статистика | Рейтинги | Авторам | Рассылки
Copyright © 1999-2024 Softodrom.ru
Реклама | О проекте | О перепечатках | Пользовательское соглашение | Политика конфиденциальности | Карта сайта