 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 02 avril 2007
No CERTA-2007-AVI-136-002 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans OpenOffice.org
Tableau 1: Gestion du document
| Référence |
CERTA-2007-AVI-136-002 |
| Titre |
Multiples
vulnérabilités dans
OpenOffice.org |
| Date de la première
version |
21 mars 2007 |
| Date de la dernière
version |
02 avril 2007 |
| Source(s) |
Bulletin de
sécurité Debian DSA-1270 du 20 mars
2007 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
Exécution de code arbitraire à distance.
- OpenOffice.org versions 1.0.3.1 et
antérieures ;
- OpenOffice.org versions 1.1.5 et
antérieures ;
- OpenOffice.org versions 2.1.0 et
antérieures.
De multiples vulnérabilités présentes dans
OpenOffice.org permettent à un utilisateur
distant d'exécuter du code arbitraire.
Trois vulnérabilités sont présentent dans
OpenOffice.org :
- la première est due au fait que
OpenOffice.org embarque dans son code la
bibliothèque de fonctions libwpd mettant en
œuvre le support des fichiers WordPerfect dans
OpenOffice.org. Or, cette bibliothèque de
fonction est vulnérable et permet l'exécution
de code arbitraire (CERTA-2007-AVI-135) ;
- la deuxième vulnérabilité concerne
le composant tableur de
OpenOffice.org qui comporte une faille de type
débordement de mémoire permettant
l'exécution de code arbitraire ;
- la dernière vulnérabilité est, quant
à elle, due à un manque de contrôle des
paramètres passés en ligne de commande à
OpenOffice.org. Ceci permet à un utilisateur
malintentionné d'exécuter du code arbitraire
à distance par le biais d'un lien construit de
façon particulière.
La version 2.2 corrige les problèmes.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 21 mars 2007
- version initiale.
- 27 mars 2007
- ajout des références aux bulletins de
sécurité Debian, Red Hat, Ubuntu.
- 28 mars 2007
- ajout de référence au bulletin de
sécurité Ubuntu.
- 02 avril 2007
- ajout des références aux bulletins de
sécurité OpenOffice.
CERTA
2012-01-04
|
 |