Le chargement par OpenOffice.org, une suite bureautique libre, de documents XML mal formés pouvait provoquer un dépassement de tampon menant à un déni de service ou à l'exécution de code arbitraire. Il est apparu que le correctif fourni dans la mise à jour de sécurité 1104-1 était insuffisant, d'où cette mise à jour. Voici ci-dessous l'intégralité du bulletin précédent :
Plusieurs vulnérabilités ont été découvertes dans OpenOffice.org, une suite bureautique libre. Le projet « Common Vulnerabilities and Exposures » a identifié les problèmes suivants :
- CVE-2006-2198
Il est apparu possible d'embarquer des macros BASIC arbitraires dans des documents, d'une manière telle que OpenOffice.org ne les voie pas mais les exécute sans aucune interaction avec l'utilisateur.
- CVE-2006-2199
Il était possible pour certaines applets Java spécialement conçues de sortir du bac à sable Java.
- CVE-2006-3117
Le chargement de documents XML mal formés pouvait provoquer un dépassement de tampon menant à un déni de service ou l'exécution de code arbitraire.
Le composant Mozilla a été désactivé dans cette mise à jour, et par conséquent la fonctionnalité de carnet d'adresse Mozilla/LDAP. Cette fonctionnalité ne fonctionnera plus que pour la version Sarge destinée à l'architecture i386.
L'ancienne distribution stable (Woody) ne contient pas OpenOffice.org.
Pour l'actuelle distribution stable (Sarge), ce problème a été corrigé dans la version 1.1.3-9sarge3.
Pour la distribution instable (Sid), ce problème a été corrigé dans la version 2.0.3-1.
Nous vous recommandons de mettre à jour vos paquets OpenOffice.org.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.
Les sommes MD5 des fichiers indiqués sont disponibles dans la nouvelle annonce de sécurité.