26.03.2007, 17:26

Frank Ziemann

Drei Schwachstellen in Openoffice

In der kostenlosen Office-Suite Openoffice sind inzwischen drei Sicherheitslücken bekannt, die das Einschleusen von Code ermöglichen können. Eine neue Version, die diese Schwachstellen behebt, steht bereits in den Startlöchern.

Die Entwickler des quelloffenen Büropakets Openoffice.org arbeiten derzeit an der Fertigstellung der neuen Version 2.2. Diese soll mehrere Sicherheitslücken schließen, die in letzter Zeit entdeckt worden sind. Bereits im Februar hatten die Entwickler mit dem RC1 (Release Candidate 1) eine erste Fassung der neuen Version zu Testzwecken veröffentlicht (wir berichteten).
Die erste Schwachstelle betrifft das Öffnen speziell präparierter Wordperfect-Dokumente. Durch einen Pufferüberlauf in der Programmbibliothek "libwpd" kann beliebiger Code eingeschleust werden. Zwar sind für einige Linux-Distributionen bereits korrigierte Fassungen dieser Bibliothek verfügbar, dies hilft jedoch nicht bei Programmen, in denen die anfällige Version von libwpd fest eingebaut ist. Diese Bibliothek kommt unter Linux auch bei Programmen wie Abiword und K-Office zum Einsatz, nicht nur bei OpenOffice.
Eine andere Lücke besteht bei manipulierten Starcalc-Dateien. Auch damit lässt sich beliebiger Code einschleusen und zur Ausführung bringen, weil ein Puffer überlaufen kann. Bei der dritten Sicherheitslücke sind es eingebettete Links in Dokumenten, die zur Ausführung von Shell-Befehlen benutzt werden können.
Seit dem 23. März ist die Version Openoffice 2.2.0 RC4 verfügbar, in der die Löcher gestopft sein sollen. Die finale Version könnte bereits im Laufe dieser Woche folgen, falls keine schwer wiegenden Probleme auftauchen. Bis dahin sollten Sie Dokumente aus unsicheren Quellen besser nicht in Openoffice öffnen. Die RC4-Version ist nicht für den Einsatz auf Produktivsystemen zu empfehlen.
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 3 / 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Magazine Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
14790
Content Management by InterRed