Risques
- Contournement de la politique de sécurité
- Exécution de code arbitraire à distance
Systèmes affectés
- la version 2.0.4 ainsi que toutes celles antérieures à 2.3.
Résumé
De multiples vulnérabilités ont été identifiées dans l'application bureautique OpenOffice. Elles concernent l'interprétation de fichiers au format TIFF. L'exploitation de ces dernières permettraient à une personne malveillante d'exécuter du code arbitraire sur le système ayant une version vulnérable.
Description
De multiples vulnérabilités ont été identifiées dans l'application bureautique OpenOffice. Elles concernent l'interprétation de fichiers au format TIFF. Il serait possible de tromper la taille de la mémoire à attribuer, et provoquer ainsi un débordement d'entier et de la pile.
Une personne pourrait exploiter l'une de ces vulnérabilités au moyen d'un fichier spécialement construit. Son ouverture par OpenOffice permettrait ainsi d'exécuter du code arbitraire sur le système ayant une version vulnérable.
Solution
Se référer au bulletin de sécurité des éditeurs pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Annonce de sécurité publiée sur le site du projet OpenOffice le 18 septembre 2007 : http://www.openoffice.org/security/cves/CVE-2007-2834.html
- Bulletin de sécurité 593 d'iDefense du 17 septembre 2007 : http://labs.idefense.com/intelligence/vulnerabilities/display?id=593
- Bulletin de sécurité RedHat RHSA-2007:0848 du 18 septembre 2007 : http://rhn.redhat.com/errata/RHSA-2007-0848.html
- Référence CVE CVE-2007-2834 https://www.cve.org/CVERecord?id=CVE-2007-2834