Indlæsning af misdannede XML-dokumenter kunne forårsage bufferoverløb i OpenOffice.org, en fri kontorpakke, samt forårsage et lammelsesangreb (denial of service) eller udførelse af vilkårlig kode. Det har vist sig at rettelsen i DSA 1104-1 ikke var tilstrækkelig, derfor en ny opdatering. For fuldstændighedens skyld er herunder den oprindelige bulletins tekst:
Flere sårbarheder er opdaget i OpenOffice.org, en fri kontorpakke. Common Vulnerabilities and Exposures Project har fundet frem til følgende problemer:
- CVE-2006-2198
Det har vist sig at være muligt, at indlejre vilkårlige BASIC-makroer i dokumenter, på en måde så OpenOffice.org ikke kunne se dem, men kørte dem alligevel uden brugerindgriben.
- CVE-2006-2199
Det var muligt at undgå Java-sandkassen med særligt fremstillede Java-applets.
- CVE-2006-3117
Indlæsning af misdannede XML-dokumenter kunne forårsage bufferoverløb og forårsage et lammelsesangreb (denial of service) eller udføre vilkårlig kode.
I denne opdatering er Mozilla-komponenten slået fra, hvorfor Mozilla/LDAP-adressebogsfunktionen ikke længere fungerer. Det virkede heller ikke på andet end i386 på sarge.
Den gamle stabile distribution (woody) indeholder ikke OpenOffice.org-pakker.
I den stabile distribution (sarge) er dette problem rettet i version 1.1.3-9sarge3.
I den ustabile distribution (sid) er dette problem rettet i version 2.0.3-1.
Vi anbefaler at du opgraderer dine OpenOffice.org-pakker.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.
MD5-kontrolsummer for de listede filer findes i den reviderede sikkerhedsbulletin.