Plusieurs problèmes liés à la sécurité ont été découverts dans OpenOffice.org, la suite bureautique libre. Le projet des expositions et vulnérabilités communes (CVE) identifie les problèmes suivants :
iDefense a rapporté plusieurs bogues de débordements d'entiers dans libwpd, une bibliothèque pour gérer les documents Word Perfect qui est incluse dans OpenOffice.org. Des attaquants peuvent les exploiter avec des fichiers Word Perfect préparés spécialement, cela peut faire planter une application liée à libwpd ou peut-être exécuter un code arbitraire.
Next Generation Security a découvert que l'analyseur StarCalc d'OpenOffice.org contenait un débordement de pile facilement exploitable, cela peut être exploité par un document préparé spécialement pour exécuter un code arbitraire.
On a rapporté qu'OpenOffice.org ne protégeait pas les métacaractères des interpréteurs de commande et était donc vulnérable à l'exécution de commandes de shell arbitraires par l'intermédiaire d'un document préparé spécialement après que l'utilisateur a cliqué sur un lien créé pour l'occasion.
La mise à jour de cette annonce ne fournit que des paquets pour la prochaine distribution Etch alias Debian GNU/Linux 4.0.
Pour la distribution stable (Sarge), ces problèmes ont été corrigés dans la version 1.1.3-9sarge6.
Pour la distribution de test (Etch), ces problèmes ont été corrigés dans la version 2.0.4.dfsg.2-5etch1.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 2.0.4.dfsg.2-6.
Nous vous recommandons de mettre à jour vos paquets OpenOffice.org.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.