OpenOffice : cette faille critique permet d’exécuter un malware sur votre PC !

OpenOffice, l'une des principales alternatives open-source à la Suite Office de Microsoft, abrite une faille de sécurité critique. Une fois exploitée, elle permet à un attaquant d'exécuter un malware sur votre machine. Des millions d'utilisateurs sont concernés.

apache openoffice
Crédits : Apache

OpenOffice, l'une des principales alternatives open-source à la Suite Office de Microsoft (Word, Powerpoint, etc.), abrite une faille de sécurité critique. En effet, le chercheur en sécurité informatique Eugene Lim, plus connu sous le pseudo SpaceRacoon, a dévoilé l'existence de cette vulnérabilité lors de la conférence en ligne HackerOne.

Comme vous le savez peut-être, Apache OpenOffice n'est pas aussi largement utilisé que LibreOffice, son principal concurrent. Néanmoins, le logiciel enregistre des centaines de millions d'utilisateurs à travers le monde, soit autant de victimes potentielles. D'après ses explications, Eugene Lim a déniché cette faille dans dBASE (DBF), un système de base de données crée il y a 40 ans et toujours utilisé par des applications modernes comme Microsoft Office, LibreOffice et Apache OpenOffice.

Étant donné l'ancienneté de ce système de base de données, le chercheur s'est naturellement demandé pourquoi personne n'avait découvert cette faille plus tôt. Dans un blog spécialisé partageant les détails de la vulnérabilité, Eugene Lim explique comment il a pu trouver cette faille d'exécution de code à distance (Remote Code Execution). “En tant que programme Open-source, OpenOffice aurait sans doute été automatiquement analysé par divers analyseurs de code statique, qui aurait facilement détecté le memcpy non sécurisé”, écrit Eugene Lim.

À lire également : Microsoft augmentera les prix des abonnements Microsoft 365 et Office 365 en 2022

Un problème du côté de la plateforme d'analyse de code

Ses recherches l'ont conduit à la plateforme d'analyse de code qui effectue des tests sur les projets open-source. En l'occurrence, elle a marqué Apache OpenOffice comme un projet Python et JavaScript, et non comme un C++, un langage de programmation extrêmement répandu. C'est ce qui a conduit l'analyseur à manquer cette vulnérabilité.

Cela démontre l'importance de la vérification de l'intégrité des outils d'analyse statique automatisés ; si vos outils ne savent pas que le code existe, ils ne peuvent pas trouver ces vulnérabilités”, assure l'expert. De leur côté, les développeurs d'Apache OpenOffice affirment que le code source du logiciel a été corrigé, seulement le correctif pour cette faille a été mis à disposition uniquement pour la version bêta du programme.

Toutefois, le patch devrait arriver prochainement pour la version grand public. “Nous nous efforcons de lancer la version 4.1.1 d'Apache OpenOffice dans le courant du mois, ou plus tôt si possible, et de publier le correctif CVE-2021-33035 avant la publication”, a déclaré Dave Fisher au nom du comité de gestion du projet Apache OpenOffice.

Source : The Register


Réagissez à cet article !

Demandez nos derniers articles !

Prime Day Roborock : remises jusqu’à 1 000 € sur quatre robots aspirateurs et un balai vapeur révolutionnaire

C’est enfin le Prime Day. Roborock dégaine cinq aspirateurs robots avec remises jusqu’à 1 000 €. Du Saros 20 ultra-autonome au F25 Ultra vapeur, on décrypte les vraies différences tech…

Avec sa réduction de bruit redoutable, le Sony WH-1000XM5 passe à moins de 195 €

Toujours considéré comme l’une des références du marché, le Sony WH-1000XM5 voit son prix chuter à moins de 200 €, soit moins de la moitié de son prix de lancement. C’est…

Argentine Algérie : voici les options pour suivre le match de Coupe du monde en direct

Pour son entrée en lice en Coupe du monde, l’Algérie affronte l’Argentine. Le tirage au sort n’a pas fait de cadeau aux Fennecs : dès le premier match, c’est l’Argentine…

iOS 27 : calendrier de sortie, iPhone compatibles, tout ce que l’on sait de la future mise à jour majeure d’Apple

iOS 27 est la prochaine version majeure du système d’exploitation d’Apple. Cette mise à jour est annoncée comme celle qui permettra enfin à la marque à la pomme d’entrer vraiment…

Hallucination au tribunal : un procès suspendu, des avocats condamnés pour avoir choisi l’IA comme associé

Cette affaire pourrait porter le titre d’« Arroseur arrosé ». Lors d’un procès, ce sont finalement les avocats des deux parties qui se sont retrouvés condamnés… pour avoir utiliser l’IA dans leurs…

Android 17 : mon smartphone Samsung pourra-t-il installer la prochaine grosse mise à jour ?

Après l’annonce en grande pompe d’Android 17, beaucoup se demandent désormais si leur smartphone sera compatible avec la mise à jour. Bonne nouvelle, nous avons déjà la liste des appareils…

Nouvelle hausse de prix pour le forfait mobile Série Free, est-il encore si intéressant ?

Le forfait mobile Série Free voit encore son prix augmenter, seulement quelques semaines après une autre hausse. De quoi relativiser son intérêt. Il y a un mois, Free Mobile augmentait…

DJI Neo 2 : le mini drone pour débutant capable de filmer en 4K est à moins de 165 €, vite !

Vous rêvez de faire des vidéos et des photos en drone mais vous ne savez absolument pas piloter ? Aucun souci, la marque DJI a pensé à vous en créant…

Xiaomi TV Box S 3ème génération : donnez un coup de boost à votre TV pour moins de 50 euros

La Xiaomi TV Box S de 3ème génération est la solution idéale pour redonner toute sa jeunesse à votre vieux téléviseur. Il suffit de la brancher à un port HDMI…

Facebook lance son mode IA, à quoi ça sert et comment ça marche ?

Meta annonce le lancement d’un mode IA pour Facebook, qui se veut un moteur de recherche basé sur Meta AI pour obtenir des réponses basées sur le contenu publié sur…