OpenOffice : cette faille critique permet d’exécuter un malware sur votre PC !

OpenOffice, l’une des principales alternatives open-source à la Suite Office de Microsoft, abrite une faille de sécurité critique. Une fois exploitée, elle permet à un attaquant d’exécuter un malware sur votre machine. Des millions d’utilisateurs sont concernés.

apache openoffice
Crédits : Apache

OpenOffice, l’une des principales alternatives open-source à la Suite Office de Microsoft (Word, Powerpoint, etc.), abrite une faille de sécurité critique. En effet, le chercheur en sécurité informatique Eugene Lim, plus connu sous le pseudo SpaceRacoon, a dévoilé l’existence de cette vulnérabilité lors de la conférence en ligne HackerOne.

Comme vous le savez peut-être, Apache OpenOffice n’est pas aussi largement utilisé que LibreOffice, son principal concurrent. Néanmoins, le logiciel enregistre des centaines de millions d’utilisateurs à travers le monde, soit autant de victimes potentielles. D’après ses explications, Eugene Lim a déniché cette faille dans dBASE (DBF), un système de base de données crée il y a 40 ans et toujours utilisé par des applications modernes comme Microsoft Office, LibreOffice et Apache OpenOffice.

Étant donné l’ancienneté de ce système de base de données, le chercheur s’est naturellement demandé pourquoi personne n’avait découvert cette faille plus tôt. Dans un blog spécialisé partageant les détails de la vulnérabilité, Eugene Lim explique comment il a pu trouver cette faille d’exécution de code à distance (Remote Code Execution). “En tant que programme Open-source, OpenOffice aurait sans doute été automatiquement analysé par divers analyseurs de code statique, qui aurait facilement détecté le memcpy non sécurisé”, écrit Eugene Lim.

À lire également : Microsoft augmentera les prix des abonnements Microsoft 365 et Office 365 en 2022

Un problème du côté de la plateforme d’analyse de code

Ses recherches l’ont conduit à la plateforme d’analyse de code qui effectue des tests sur les projets open-source. En l’occurrence, elle a marqué Apache OpenOffice comme un projet Python et JavaScript, et non comme un C++, un langage de programmation extrêmement répandu. C’est ce qui a conduit l’analyseur à manquer cette vulnérabilité.

Cela démontre l’importance de la vérification de l’intégrité des outils d’analyse statique automatisés ; si vos outils ne savent pas que le code existe, ils ne peuvent pas trouver ces vulnérabilités”, assure l’expert. De leur côté, les développeurs d’Apache OpenOffice affirment que le code source du logiciel a été corrigé, seulement le correctif pour cette faille a été mis à disposition uniquement pour la version bêta du programme.

Toutefois, le patch devrait arriver prochainement pour la version grand public. “Nous nous efforcons de lancer la version 4.1.1 d’Apache OpenOffice dans le courant du mois, ou plus tôt si possible, et de publier le correctif CVE-2021-33035 avant la publication”, a déclaré Dave Fisher au nom du comité de gestion du projet Apache OpenOffice.

Source : The Register


Réagissez à cet article !

Demandez nos derniers articles !

Flou d’arrière-plan en 4K, filtres façon film… Vivo prépare un smartphone pensé pour les créateurs

Vivo a commencé à dévoiler son prochain smartphone milieu de gamme en Inde. Le V80 se montre déjà dans un coloris orange, avec un module photo signé Zeiss. Selon plusieurs…

Offres d’automne : stockez votre énergie solaire avec Zendure SolarFlow avant l’arrivée du froid

Entre un tarif de rachat du surplus solaire qui s’effondre et une facture d’électricité qui grimpe, le stockage devient la solution la plus rentable pour les foyers équipés. Zendure en…

Microsoft annonce un événement le 7 octobre 2026, mais pour présenter quoi ?

Microsoft vous demande de bloquer la date du 7 octobre 2026. La firme tiendra une conférence où l’on attend plusieurs annonces. Lesquelles ? On fait le point sur les plus…

Le DJI Neo 2 passe à 177 € : drone seul, Fly More Combo, c’est vous qui choisissez

Le DJI Neo 2 est en promotion avec plusieurs options au choix. Le drone est disponible à partir de 177 € au lieu de 239 €, avec la possibilité d’opter…

Steam Frame : on connaît le prix du casque VR de Valve et ça pique fort

Valve a finalement révélé le prix de son Steam Frame, en profitant de l’ouverture de ses précommandes. On craignait que le casque subisse le même traitement que la Steam Machine…

Samsung s’apprêterait à lancer des écouteurs très différents des Galaxy Buds que vous connaissez

Samsung décline ses écouteurs sans fil sous de nombreuses formes depuis plusieurs années. Les Galaxy Buds On, attendus depuis des mois, viennent de passer une étape clé avant leur commercialisation….

Samsung : l’application Galerie va avoir droit à un changement de taille qui va transformer la gestion de vos photos

Que ceux qui regrettent la fin de la synchronisation de la Galerie de Samsung avec OneDrive se rassurent : le constructeur a trouvé un remplaçant. Et pas n’importe lequel, puisque…

Pulse et Pulse Edge : Sony dévoile deux nouveaux casques audio pour la PlayStation 5

Sony révèle deux nouveaux accessoires pour ses consoles PlayStation 5. Que proposent les casques sans fil Pulse et Pulse Edge ? Quelles sont les différences entre les deux modèles ?…

Ninja Foodi Flex de 10,4 L : avec cette belle chute de prix, le airfryer XXL avec séparateur amovible devient enfin accessible

Normalement en vente à 269,99 €, le airfryer 7-en-1 Ninja Foodi Flex est actuellement à prix cassé. Il est affiché à 179,99 €, et avec le code PASN10, il chute…

Le Samsung Galaxy S27 pourrait ne pas avoir la même RAM selon le modèle, la faute à une facture trop salée

La flambée du prix de la mémoire vive pèse sur tous les fabricants de smartphones. Samsung testerait actuellement une nouvelle RAM pour ses Galaxy S27, sans parvenir à trouver un…