URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 108413
[ Назад ]

Исходное сообщение
"Уязвимость в LibreOffice"

Отправлено opennews , 30-Июн-16 09:28 
В свободном офисном пакете LibreOffice выявлена (https://www.libreoffice.org/about-us/security/advisories/cve.../) уязвимость (CVE-2016-4324 (https://security-tracker.debian.org/tracker/CVE-2016-4324)), позволяющая (http://blog.talosintel.com/2016/06/vulnerability-spotlight-l...) инициировать выполнение кода злоумышленника при открытии специально оформленного документа в формате RTF. Причиной уязвимости является обращение к уже освобождённому блоку памяти (Use After Free) в парсере формата RTF, при наличии в документе одновременно таблиц стилей для нормальных и надстрочных символов (superscript). Проблема устранена в опубликованном (https://blog.documentfoundation.org/blog/2016/06/23/libreoff.../) на прошлой неделе выпуске  LibreOffice 5.1.4.

URL: https://www.libreoffice.org/about-us/security/advisories/cve.../
Новость: http://www.opennet.me/opennews/art.shtml?num=44699


Содержание

Сообщения в этом обсуждении
"Уязвимость в LibreOffice"
Отправлено Аноним , 30-Июн-16 09:28 
Так и надо тем, кто использует этот формат.

"Уязвимость в LibreOffice"
Отправлено Аноним , 30-Июн-16 09:58 
кек, а кто все rtf доки в православные форматы переведёт?

"Уязвимость в LibreOffice"
Отправлено Аноним , 30-Июн-16 13:55 
Российские органы часто дают шаблоны документов в таком формате. Внедряют шпионов.

"Уязвимость в LibreOffice"
Отправлено Аноним , 30-Июн-16 16:58 
И тем, кто использует кресты.

"Уязвимость в LibreOffice"
Отправлено iPony , 30-Июн-16 09:42 
А что делать любителям штабильности, которые сидят на 5.0.X?

"Уязвимость в LibreOffice"
Отправлено eganru , 30-Июн-16 09:44 
опасаться специально оформленных файлов в формате RTF.

"Уязвимость в LibreOffice"
Отправлено Аноним , 30-Июн-16 14:10 
На официальном сайте вообше нет никакой информации, ни списка изменений для последней 5.0.6 ни информации об уязвимых для CVE-2016-4324 версиях

"Уязвимость в LibreOffice"
Отправлено Аноним , 30-Июн-16 16:04 
дык свобода же? кому надо сам поищет есть ли уязвимость в их версии.
Кто не может - заплатит вендору и будет пользовать LibreOffice из дистрибутива.

"Уязвимость в LibreOffice"
Отправлено Andrey Mitrofanov , 30-Июн-16 19:52 
>будет пользовать LibreOffice из дистрибутива.

например. https://security-tracker.debian.org/tracker/CVE-2016-4324

в sid-е - "уже", 5.1.4~rc2-2

в stable - уже в 4.3.3-2+deb8u5  -- в security-обновлении
  https://www.debian.org/security/2016/dsa-3608

(и пока не в "поинт"-релизе, там +deb8u4 / vulnerable)

про wheezy 3.5.4+dfsg2-0+deb7u6 пишет vulnerable

LTS, backports - нет (пока?).


"Уязвимость в LibreOffice"
Отправлено Аноним , 30-Июн-16 23:09 
Это как раз не достаточная свобода доступа к процессу разработки (нет changelog для 5.0.6)

"Уязвимость в LibreOffice"
Отправлено Аноним , 30-Июн-16 09:44 
и как обновить миллиарды вантузов? через адэ?

"Уязвимость в LibreOffice"
Отправлено Онанист , 30-Июн-16 09:51 
> через адэ?

через что,простите?))


"Уязвимость в LibreOffice"
Отправлено Аноним , 30-Июн-16 10:08 
AD

"Уязвимость в LibreOffice"
Отправлено Клыкастый , 30-Июн-16 13:33 
корпоративные - через адэ, а хомячковые, как обычно, через задэ.

"Уязвимость в LibreOffice"
Отправлено Онанист , 30-Июн-16 09:50 
Как эту уязвимость обнаружили, если этот формат ни разу не используется? Три с половиной анонимуса подтверждают))

"Уязвимость в LibreOffice"
Отправлено Кирилл , 30-Июн-16 09:59 
В сбербанке по регламенту только его и можно. И даже с внешними контрагентами они только через RTF обмениваются текстом. Какбэ... пользуются. Много.

"Уязвимость в LibreOffice"
Отправлено Аноним , 30-Июн-16 10:54 
В условиях неполной поддержки .doc(x) LO и неполной поддержки .odf MSO .rtf - самый портируемый формат.

"Уязвимость в LibreOffice"
Отправлено iPony , 30-Июн-16 11:18 
> самый портируемый формат

Типа того. В отличии от навороченных docx или odf, разобраться с ним можно без проблем.


"Уязвимость в LibreOffice"
Отправлено Andrey Mitrofanov , 30-Июн-16 12:01 
>разобраться с ним
> можно без проблем.

Наверху точно читал?  DF чего-то упускает -- молнируй им.


"Уязвимость в LibreOffice"
Отправлено хрю , 30-Июн-16 16:40 
один раз попробовал заюзать rft в openoffice.
так вылезли такие баги и проблемы, что закрыл и больше не открывал.
для теста открыл в ненавистном офисе - всё шоколадно.
Вот и поддержка открытого формата.

"Уязвимость в LibreOffice"
Отправлено Аноним , 30-Июн-16 18:17 
Не путайте, openoffice != libreoffice

"Уязвимость в LibreOffice"
Отправлено adolfus , 01-Июл-16 12:18 
Программеры LO зарабатывают тем, что сами вставляют в продукт баги и вульнерабилитисы, после чего их "обнаруживают", тем и живут. Ниже ссылка про технологию и ее обсуждение

http://forumooo.ru/index.php/topic,5399.msg33984.html#msg33984


"Уязвимость в LibreOffice"
Отправлено Какаянахренразница , 30-Июн-16 10:00 
Кому бы послать мэйл с вложенным файлом "мои_фотки.rtf"?..

"Уязвимость в LibreOffice"
Отправлено Аноним , 30-Июн-16 11:00 
Да ладно вам измудряться. И на я_в_бане.ехе ещё хорошо клюют.

"Уязвимость в LibreOffice"
Отправлено Аноним , 30-Июн-16 12:58 
нафиг изголяться так, если 95% населения радостно откроют реквизиты.ехе?

"Уязвимость в LibreOffice"
Отправлено Аноним , 30-Июн-16 14:39 
Тебе то что с того? Ты победишь от этого? Нет.

"Уязвимость в LibreOffice"
Отправлено Мяут , 30-Июн-16 18:12 
слово "изголяться" в данном контексте обладает не совсем очевидным значением

"Уязвимость в LibreOffice"
Отправлено Аноним84701 , 30-Июн-16 19:18 
> слово "изголяться" в данном контексте обладает не совсем очевидным значением

Может, потому что подразумевалось "изгаляться"?
Правда тайные знания стремлений и чаяний "95% населения" уже, как бы, намекали …


"Уязвимость в LibreOffice"
Отправлено Какаянахренразница , 01-Июл-16 06:18 
> Может, потому что подразумевалось "изгаляться"?

Изгаля... Галя? Какая такая Галя? Скинь на мыло, посмотрим на эту Галю.


"Уязвимость в LibreOffice"
Отправлено Sen , 01-Июл-16 10:18 
галя(много пробелов).rtf?