image

LibreOffice roept gebruikers op om update voor kritiek WebP-lek te installeren

woensdag 27 september 2023, 12:55 door Redactie, 5 reacties

De makers van officesoftware LibreOffice roepen gebruikers op om een beschikbaar gestelde update zo snel mogelijk te installeren. De update verhelpt een kwetsbaarheid in de WebP-library, die eerder nog bij zeroday-aanvallen op Google Chrome-gebruikers werd gebruikt. WebP is een door Google ontwikkeld bestandsformaat dat de formaten JPEG, PNG en GIF zou moeten vervangen.

Een kwetsbaarheid in de library, waar naast Chrome ook allerlei andere software gebruik van maakt, laat een aanvaller willekeurige code op het systeem uitvoeren als er een malafide WebP-afbeelding wordt verwerkt. Het beveiligingslek werd in eerste instantie aangeduid als CVE-2023-4863, maar heeft nu ook het nummer CVE-2023-5129 toegewezen gekregen. De impact van de kwetsbaarheid is op een schaal van 1 tot en met 10 beoordeeld met een 10.0.

Een groot aantal producten maakt gebruik van de WebP-library, waaronder ook LibreOffice. Vanwege het beveiligingslek is besloten om LibreOffice 7.6.2 Community en LibreOffice 7.5.7 Community eerder uit te brengen. Gebruikers van de software worden opgeroepen de nieuwe versies 'zo snel mogelijk' te installeren.

Reacties (5)
27-09-2023, 13:36 door Anoniem
Goed onderzocht en bedankt voor de patch. Super!
27-09-2023, 13:38 door Anoniem
Ik vraag me af of deze kwetsbaarheid ook voor Android-gebruikers geldt. (Via LibreOffice Viewer 7.6.0.3)
Editing via deze app is overigens ook mogelijk via de "experimental mode" binnenin de instellingen van de app.
27-09-2023, 22:12 door Anoniem
Update geinstalleerd op alle devices. En weer Google met WebP, die hiermee aangevallen werd.

Eindgebruiker behandelen als product en daarna laten pn*wen door l33t h@ck3rs.
Te veel te vaak.

#webproxy
29-09-2023, 13:49 door Anoniem
Door Anoniem: Update geinstalleerd op alle devices. En weer Google met WebP, die hiermee aangevallen werd.

Je bedoelt : weer een opensource library onder BSD licentie ?
(wel gesteund door google inderdaad)
30-09-2023, 21:33 door Anoniem
Google zorgt wel voor vergroting van het draagvlak,
dat aangevallen kan worden.

Alle soort code staat open voor abuse.
Daarin verschilt open source niet van propriety closed software.
Je punt valt dus gewoonweg niet te ontkennen.

Google als allesoverheersende monocultuur verhoogt wel echter de kans om aangevallen te worden.

Voorzichtigheid is de moeder van de porseleinkast.

Alles in onze werkelijkheid bestaat niet slechts in 1-nen en 0-len. Laat ons op zoek gaan naar de orginele broncode van voor de overname door lucifer en nu is zijn AI het aan het overnemen.

De hemelse computer blijkt een aards apparaat en ook nog zo malcode-gevoelig als de n*ten.

luntrus
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.