| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 22 mai 2012 No CERTA-2012-AVI-285-001 |
Affaire suivie par :
CERTA
Objet : Vulnérabilités dans
OpenOffice et LibreOffice
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2012-AVI-285 |
Une gestion de version détaillée se trouve à la fin de ce document.
Exécution de code arbitraire.
Trois vulnérabilités ont été corrigées dans OpenOffice et deux dans LibreOffice. La première est un débordement d'entier dans « vclmi.dll » et provoque un débordement de mémoire tampon dans le tas. Une image JPEG spécialement conçue dans un fichier DOC peut être utilisée pour exploiter cette vulnérabilité. La deuxième concerne le format WPD et permet l'exécution de code arbitraire. La troisième ajoute des vérifications d'allocations mémoire lors de l'utilisation d'éléments graphiques dans un document de type POWERPOINT.
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
http://www.libreoffice.org/advisories/cve-2012-1149/
http://www.libreoffice.org/advisories/cve-2012-2334/
http://www.openoffice.org/security/cves/CVE-2012-1149.html
http://www.openoffice.org/security/cves/CVE-2012-2149.html
http://www.openoffice.org/security/cves/CVE-2012-2334.html
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-1149
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-2149
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-2334