Computerbeveiliging - Hoe je bad guys buiten de deur houdt

LibreOffice en OpenOffice security-updates

17-05-2012, 19:03 door Spiff has left the building, 15 reacties
De recente update voor LibreOfice naar versie 3.5.3
en voor OpenOffice naar 3.4.0,
die moeten worden beschouwd als security-updates.

Zie
LibreOffice
http://www.libreoffice.org/advisories/cve-2012-1149/
http://secunia.com/advisories/47244/
en
OpenOffice
http://www.openoffice.org/security/cves/CVE-2012-1149.html
http://www.openoffice.org/security/cves/CVE-2012-2149.html
http://secunia.com/advisories/46992/

Voor wie nog niet had geupdate:
LibreOffice
http://www.libreoffice.org/download/
N.B. Voor Windows-gebruikers die een LibreOffice versie gebruiken ouder dan versie 3.4.5, deïnstalleer die versie vóór het installeren van LibreOffice 3.5.3, anders kan de upgrade naar 3.5.3 mislukken.
En
OpenOffice
http://www.openoffice.org/download/index.html
Reacties (15)
17-05-2012, 19:23 door S-q.
Ahoij Spiff;

Ik gebruik Apache Open Office. Is het daarvoor ook van kracht?

Even off topic;
Van de week was er ook iets met betrekking tot updaten van Java.
Ik kreeg bij een herinstallatie een Java 7.4

Wat te doen, de 6 versie er uitgooien? Die is wel geupdate. Het lijkt mij dat 2 x Javan niet nuttig is, maar klopt dat?
Of heeft die 7.4 een aparte functie?
17-05-2012, 19:38 door Spiff has left the building
@ S-q.

Wat bedoel je met "Apache Open Office", met spatie?
Bedoel je de recente Apache OpenOffice (zonder spatie) versie 3.4.0, dan heb je al de nieuwe versie.
Gebruik je nog de eerdere Oracle OpenOffice 3.3.0, dan is het tijd voor een update.

Wat Java betreft,
da's een beetje erg off-topic, hè ;-)
Over het raar updaten van Java is recent al een en ander neergezet:
http://www.security.nl/artikel/41483/1/Java_%28JRE%29_probleem%2C_v6.31_vs._v7.4%2BFX2.1.html
De 6-serie wordt blijkbaar niet automatisch verwijderd bij het updaten naar de 7-serie.
Na het installeren van Java 7 update 4 is de 6-versie in essentie overbodig, en die kun je dan verwijderen, zo lijkt me.
(Vervolg eventueel in die genoemde thread.)
17-05-2012, 21:06 door [Account Verwijderd]
[Verwijderd]
17-05-2012, 22:30 door [Account Verwijderd]
[Verwijderd]
17-05-2012, 22:35 door Anoniem
Problemen met de updatefunctie geldt ook voor OpenOffice, hij geeft altijd aan dat "Het controleren op een update mislukte." en "Er trad een algemene internetfout op" zowel op pc's met en zonder Java. Jammer dat er zo geen kleine updates geïnstalleerd worden voor tussentijdse problemen i.p.v. zoals nu elke keer een groot pakket.
Ik laat dan ook altijd Ninite zijn werk doen bij elke inlog, heb je i.i.g. direct de nieuwste versie van veel software.
18-05-2012, 00:54 door Spiff has left the building
@ unbalanced,

Ik weet niet of dat probleem al bekend was/is en of het mogelijk gefixed is in LibreOffice 3.5.3.
Heb je er de moeite voor over, dan kun je dat uitzoeken, en het probleem zonodig nog melden via een LibreOffice mailinglist.

Hoe dan ook zijn veel update checkers en update-systemen maar gedeeltelijk betrouwbaar.
Windows/Microsoft Update werkt tegenwoordig aardig goed, in mijn ervaring, maar een bekend voorbeeld van een systeem dat nog steeds serieuze steken laat vallen is de Java-updater. Ook de update checker van OpenOffice en ook van LibreOffice heeft een geschiedenis van slecht functioneren.

Naast update checkers zoals de genoemde kan voor het checken op security updates tevens Secunia PSI 2.0 worden ingezet, maar wellicht beter nog check je zelf elke dag even het overzicht van Secunia advisories via http://secunia.com/advisories/historic/ Daar ontdekte ik vanavond ook die vermeldingen voor LibreOffice en OpenOffice (terwijl de betreffende updates eerder al waren uitgebracht, toen nog als non-security updates).

Wil je naast met security updates ook met non-security updates bijblijven, dan kan de FileHippo update checker wat helpen, maar zekerder ben je wanneer je liefst dagelijks de overzichten op FileHippo, Tweakers meuktracker, Snapfiles, GratisSoftware.nl, de genoemde Secunia advisories, Security.nl uiteraard ook, en wellicht voor de zekerheid ook nog de Adobe PSIRT checkt. Het zijn snel te bekijken overzichten die bij elkaar veel bestrijken. Heb je de betreffende url's in een lijstje onder elkaar staan dan hoeft checken je nauwelijks tijd te kosten, terwijl het je veel meer zekerheid geeft dan het slechts vertrouwen op programma-eigen update checkers.
18-05-2012, 10:31 door S-q.
@Spiff;

Bedankt voor je reaktie.

(De spatie was een slordigheid mijnerzijds :-))
18-05-2012, 11:00 door S-q.
Ahoij allemaal;

Voor digenen die het nog niet weten;
Apache OpenOffice is de nieuwe naam voor OpenOffice.org. (sinds mei dit jaar)
Die laatst was wat betreft door ontwikkelen sinds de opname bij Oracle in een lichte coma geraakt:-))

Apache zet de boel weer in gang, en is daarmee de tegenhanger van LibreOffice.
Die zich van de OpenOffice.org heeft afgesplitst.

Ik heb alleen geen idee welke nu de voorkeur zou moeten verdienen.
Ik denk dat uit security oogpunt het verlaten van OpenOffice.org de voorkeur verdient omdat die met de ontwikkelingen gestopt lijken-/leken te zijn.

Voor wat het waard is.
18-05-2012, 20:39 door [Account Verwijderd]
[Verwijderd]
18-05-2012, 22:59 door Spiff has left the building
Door unbalanced:
Het ging me om de gemiddelde gebruiker die in de kou blijft staan.
Je hebt gelijk, de gemiddelde gebruiker staat in de kou met updaters zoals die in LibreOffice en OpenOffice.
Je hebt gelijk met je eerdere opmerking dat zo'n onbetrouwbare updater een gevaarlijke schijnzekerheid biedt.
18-05-2012, 23:26 door Spiff has left the building
Door S-q.: De spatie was een slordigheid mijnerzijds :-)
Dank je, ik wist door het gebruik van die spatie in OpenOffice niet of je mogelijk werkelijk een Open Office met spatie bedoelde.
Want we hadden ook nog Oracle Open Office (met spatie), zoals StarOffice in december 2010 werd uitgebracht.
http://nl.wikipedia.org/wiki/Oracle_Open_Office
http://en.wikipedia.org/wiki/Oracle_Open_Office
En er is nog meer Open Office met spatie:
http://nl.wikipedia.org/wiki/OpenOffice.org#Naam
http://www.openoffice.nl/over-open-office
Vandaar dus mijn vraag wat je precies bedoelde.
Hoe relevant wel of geen spatie toch kan zijn, hè...


Wijziging:
Een paar correcties uitgevoerd -
Ik was door dat met of zonder spatie blijkbaar zelf even zo verward geraakt dat ik het in eerste instantie verkeerd neerzette
:-)
19-05-2012, 19:30 door [Account Verwijderd]
[Verwijderd]
19-05-2012, 22:15 door S-q.
Zojuist gezien dat dit op Tweakers.net verscheen;

IBM start overhandigen Symphony-code aan Apache OpenOffice

Door Olaf van Miltenburg, zaterdag 19 mei 2012 15:25, views: 10.855

IBM begint met het overhandigen van code van zijn kantoorpakket Symphony aan Apache OpenOffice. Het ict-concern noemt de release van Apache OpenOffice 3.4 de mijlpaal waarop gewacht is en heeft de Symphony-fork officieel beëindigd.

(Zie verder het bericht van vandaag op Tweakers.net.)
20-05-2012, 02:51 door Spiff has left the building
Door unbalanced: nou lijkt het net of ik gelijk most hebben ...:-)
Het was uiteraard niet mijn bedoeling dat te suggereren. Maar je hád natuurlijk wel gewoon gelijk, hè, en ik vond het fijn om dat nog even aan te geven, na mijn hele bla-bla over alle update-check mogelijkheden van vr.18-5, 00:54 uur :-)
20-05-2012, 02:58 door Spiff has left the building
Door S-q.: Zojuist gezien dat dit op Tweakers.net verscheen;
IBM start overhandigen Symphony-code aan Apache OpenOffice
http://tweakers.net/nieuws/82050/ibm-start-overhandigen-symphony-code-aan-apache-openoffice.html

Dank je, interessant.
Het wás al een vraag wat het verschijnen van Apache OpenOffice 3.4 precies ging betekenen, ook voor LibreOffice, maar dit nieuws voegt nog een element toe aan de hele materie.
Ik ben benieuwd hoe een en ander op termijn gaat uitpakken. Op Tweakers wordt inmiddels al volop gespeculeerd en gewenst.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.