GLSA 200603-25: OpenOffice.org: Heap overflow in included libcurl

Опасность:средняя
Заголовок:OpenOffice.org: Heap overflow in included libcurl
Дата:27.03.2006
Ошибки: #126433
ID:200603-25

Сводка

OpenOffice.org contains a vulnerable version of libcurl that may cause a heap overflow when parsing URLs.

Назначение

OpenOffice.org is an office productivity suite, including word processing, spreadsheet, presentation, data charting, formula editing and file conversion facilities. libcurl, which is included in OpenOffice.org, is a free and easy-to-use client-side library for transferring files with URL syntaxes, supporting numerous protocols.

Уязвимые пакеты

Пакет Уязвимый Нетронутый Архитектура(ы)
app-office/openoffice-bin < 2.0.2 >= 2.0.2 All supported architectures
app-office/openoffice < 2.0.1-r1 >= 2.0.1-r1 All supported architectures

Описание

OpenOffice.org includes libcurl code. This libcurl code is vulnerable to a heap overflow when it tries to parse a URL that exceeds a 256-byte limit (GLSA 200512-09).

Воздействие

An attacker could entice a user to call a specially crafted URL with OpenOffice.org, potentially resulting in the execution of arbitrary code with the rights of the user running the application.

Обход

There is no known workaround at this time.

Решение

All OpenOffice.org binary users should upgrade to the latest version:

    # emerge --sync
    # emerge --ask --oneshot --verbose ">=app-office/openoffice-bin-2.0.2"

All OpenOffice.org users should upgrade to the latest version:

# emerge --sync # emerge --ask --oneshot --verbose ">=app-office/openoffice-2.0.1-r1"

Ссылки

Наличие

Этот GLSA и любые обновления для нее доступны для просмотра на сайте Gentoo Security: http://security.gentoo.org/glsa/glsa-200603-25.xml

Опасения?

Безопасность является одной из главных задач Gentoo Linux и первостепенное значение обеспечить конфиденциальность и безопасность машин наших пользователей. Любые соображения безопасности должны быть адресованы security@gentoo.org или в качестве альтернативы, вы можете сообщить об ошибке на https://bugs.gentoo.org.

Лицензия

Copyright 2010 Gentoo Foundation, Inc; текст ссылки принадлежит его владельцу(ам). Содержание этого документа распространяется на условиях лицензии Creative Commons - Attribution / Share Alike.

Спасибо!