Das Laden von fehlgeformten XML-Dokumenten kann Pufferüberläufe in
OpenOffice.org, einer freien Office-Programmsammlung, und damit eine
Diensteverweigerung (denial of service
) verursachen oder
beliebigen Code ausführen. Es stellte sich heraus, dass die
Fehlerbehebung in DSA 1104-1 nicht ausreichend war, weswegen nun eine
neue Aktualisierung erfolgt. Aus Gründen der Vollständigkeit finden Sie
den ursprünglichen Text des Gutachtens unten:
Mehrere Verwundbarkeiten wurden in OpenOffice.org, einer freien Office-Programmsammlung, entdeckt. Das
Common Vulnerabilities and Exposures Projectidentifiziert die folgenden Probleme:
- CVE-2006-2198
Es stellte sich heraus, dass es möglich ist, beliebige BASIC-Makros derart in Dokumente einzubetten, dass OpenOffice.org sie nicht sieht, aber sie dennoch ohne Benutzerinteraktion ausführt.
- CVE-2006-2199
Es ist möglich, mittels speziell erstellter Java-Applets die Java-Sandbox zu umgehen.
- CVE-2006-3117
Das Laden fehlgeformter XML-Dokumente kann Pufferüberläufe und damit eine Diensteverweigerung verursachen oder beliebigen Code ausführen.
In dieser Aktualisierung wurde die Mozilla-Komponente deaktiviert, so dass der Zugriff auf das Mozilla/LDAP-Adressbuch nicht mehr funktioniert. So oder so funktionierte es unter Sarge auf nichts anderem als i386.
Die alte Stable-Distribution (Woody) enthält keine OpenOffice.org-Pakete.
Für die Stable-Distribution (Sarge) wurde dieses Problem in Version 1.1.3-9sarge3 behoben.
Für die Unstable-Distribution (Sid) wurde dieses Problem in Version 2.0.3-1 behoben.
Wir empfehlen Ihnen, Ihre OpenOffice.org-Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.
MD5-Prüfsummen der aufgezählten Dateien stehen in der überarbeiteten Sicherheitsankündigung zur Verfügung.