LibreOffice touché par une faille dans sa gestion des RTF, un correctif est disponible
Il suffit de mettre à jour
Le 29 juin 2016 à 14h50
2 min
Logiciel
Logiciel
L’équipe de sécurité de Cisco révèle sur son blog la présence d’une importante faille de sécurité dans LibreOffice. Elle se situe dans la gestion des documents au format RTF et permet d’exécuter du code arbitrairement. Les utilisateurs sont invités à mettre à jour la suite bureautique.
Talos, la principale équipe de sécurité de Cisco, a publié il y a quelques heures un billet au sujet d’une faille dans LibreOffice. Elle est de type « Use After Free » et s’exploite en tentant d’accéder à la mémoire une fois qu’elle a été libérée par un objet qui y résidait. Elle peut conduire à un plantage ou, dans le cas présent, à une exécution de code arbitraire.
Pour être exploitée, la faille de LibreOffice passe par l’ouverture d’un document spécialement conçu. Elle ne le sera donc pas à distance sans intervention de l’utilisateur. Cependant, les documents RTF étant assez nombreux, il est à prévoir une circulation de fichiers malveillants dans les campagnes de spam.
Dans le billet de Talos, on peut lire que des failles dans les « parsers » RTF ont été exploitées par le passé, notamment dans la suite Office de Microsoft. Il s’agit donc d’un vecteur d’attaque très commun. Bien qu’aucun signe ne pointe vers une exploitation active de la faille, les utilisateurs sont encouragés à récupérer la dernière version de LibreOffice, la mouture 5.0.4 étant vulnérable, quel que soit le système d’exploitation utilisé.
La suite bureautique en est actuellement à la version 5.0.6 et peut se récupérer depuis le site officiel. On peut également la mettre à jour via l’outil intégré.
Commentaires (54)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 29/06/2016 à 14h52
Mwé le .rtf ca courre pas tant les rues, le .doc out le .odf sont privilégiés en général.
C’est un format qui tombe en désuétude.
Le 29/06/2016 à 14h55
LibreOffice est disponible dans les versions suivantes :5.0.6 - 5.1.3 - 5.1.4 - LibreOffice est disponible dans les pré-versions suivantes :5.2.0
Personnellement je suis en 5.1.3. Quant à la fonction de mise à jour dans l’application cela n’est toujours pas d’actualité et il n’est pas possible de mettre à jour LO en passant par lui-même ou in-app update… Obligé de re-télécharger le msi et de tout réinstaller par dessus…
" />
Le 29/06/2016 à 15h01
Les versions 5.1.x ne sont pas impactées du coup ?
Le 29/06/2016 à 15h04
‘tin, y’a une faille dans le pare-feu souverain ? " />
Le 29/06/2016 à 15h25
C’est surtout un format d’échange “standard de fait”, donc bien plus commun que tu pourrais le croire.
Plus qu’à mettre à jour donc.
Le 29/06/2016 à 18h21
Le 29/06/2016 à 18h33
C’est le format d’enregistrement par défaut du Notepad d’OSX (TextEdit), ce qui en soit n’est pas négligeable.
Le 29/06/2016 à 19h24
Je parlais de la version 5.1https://fr.libreoffice.org/download/libreoffice-fresh/
Le 29/06/2016 à 20h09
LibreOffice Évolution est le nom francisé de LibreOffice Fresh.
Le 29/06/2016 à 20h44
ET si on ne veut pas utiliser Chrome le cheval de troie de Google ?
Le 29/06/2016 à 21h10
On utilise Edge ou Internet Explorer.
" />
Le 29/06/2016 à 23h45
C’est un nom officiel ou pas ? Car je n’ai pas pu trouver…
Le 30/06/2016 à 02h12
Les majs auto existe vieux
il suffit d’installer le ppa officiel dans le cas de libre office
https://launchpad.net/~libreoffice/+archive/ubuntu/ppa
évidement c’est pour les distributions basé sur ubuntu (Trisquel, xubuntu etc…)
“sudo apt-add-repository” (le non de depot) dans notre cas “ppa:libreoffice/ppa”
valider et ensuite faite un “sudo apt-get update && sudo apt-get upgrade”
(le && ça sert a faire la commande suivante si la précédente ses bien terminée)
Note: faite très mais TRÈS attention avec les ppas on peut vraiment tomber sur n’importe quoi donc je vous conseille de n’utiliser que des ppa officiels et non des trucs fait par genre xxXenorm0usse_dick_dator4657rXxx
plus d’info
https://doc.ubuntu-fr.org/libreoffice
Le 30/06/2016 à 02h18
comme d’hab chez apple think différent a la place de think freely
C’est une révolution perpétuelle chez eux ;)
Le 30/06/2016 à 04h21
Comme l’indique mon message précédent, je tourne avec Windows, c’est pour ça que je parlais du cas de Firefox qui sait gérer lui-même les mises à jour, au même titre que Adobe Flash par exemple (l’un est libre, l’autre non).
Et pour LibreOffice les mises à jour auto dans Windows ça a l’air un peu mort.
Le 30/06/2016 à 06h19
Merci de ces infaux a tous ! " />
Le 30/06/2016 à 06h30
J’aime bien le format RTF.
Il m’arrive parfois d’écrire longuement dans une vielle version de Microsoft Word…. pour MS DOS, qui doit dater entre 93 et 95. J’apprécie le fait d’être sous un OS monotache qui n’offre aucune distraction :o . Et le RTF est le seul format de cette application qui peut être correctement importé dans Libre Office. Pour le reste, on aura toujours soit des problèmes de formatage, soit un soucis avec les caractères accentués.
Bref, sauvez le RTF. C’est effectivement ce qu’il y a de plus compatible à ce jour, plus encore que le .TXT qui pose parfois des soucis selon le jeu d’encodage.
Le 30/06/2016 à 07h37
Original quand on sait que c’est Microsoft qui développe le format RTF … " />
Le 30/06/2016 à 07h39
Ou Chromium ou Vivaldi ou Opéra ou … " /> " />
Le 30/06/2016 à 07h40
Le 30/06/2016 à 07h44
cf. la réponse de @Case_Of avec un lien sur le site officiel ;)
https://fr.libreoffice.org/download/libreoffice-fresh/
Le 29/06/2016 à 15h27
Je ne sais pas pourquoi, Firefox ne me permet pas de télécharger la version 5.1.4… Le téléchargement se fait jusqu’à 99% et pouf, ça dit Echec. Ça me le fait avec un autre téléchargement de logiciel " />
Le 29/06/2016 à 15h28
antivir toussa :o
Le 29/06/2016 à 15h28
Le pdf aussi est un format d’échange qui est standardisé en plus
Le 29/06/2016 à 15h28
Le 29/06/2016 à 15h30
Et avec Chrome c’est pareil ? Sinon pour répondre à @Inny j’en déduis que non, les versions supérieures ne semblent pas impactées. Pour finir, comme précédemment mentionné, le format RTF ou texte enrichi c’est assez obsolète étant donné les capacités de formatage du texte quasiment inexistants…
" />
Le 29/06/2016 à 15h35
Avec Opera, les deux logiciels sont téléchargés sans souci, et je n’ai pas avira comme antivirus.
J’ai la version 47.0.1 de Firefox mais déjà, la version 47 me posait souci il me semble.
Par contre, tout ce qui est musique ou fichiers de chez Pole Emploi, ça passe.
Le 29/06/2016 à 15h44
Et concernant libreoffice fresh alors?
Le 29/06/2016 à 16h03
En tous cas la 5.1.4 n’est pas concernée par le problème et c’est celle qui est conseillée.Mettre à jour LibreOffice consiste effectivement à installer la nouvelle version, mais comme le profil est conservé, on ne perd rien.Personnellement je conseille plutôt la 5.2 toute fraîche parce qu’elle me paraît mieux finie que les 5.1. (comment ai-je bien pu réussir à transformer tout cela en lien ?)
Le 29/06/2016 à 16h04
Tu veux dire la version Évolution ? 5.2, pas de problème.
Le 29/06/2016 à 16h09
La 5.2 est disponible qu’en RC1 la version stable doit arriver début aout, c’est préférable d’utiliser la 5.1.4
Le 29/06/2016 à 16h23
À quand l’auto update ? J’adore cette suite mais ça manque.
Le 29/06/2016 à 16h57
Le 29/06/2016 à 17h18
Le 29/06/2016 à 18h00
J’ai déjà vu le terme “Evolution” sur developpez.com : ça sort d’où ?
Sur le site de LibreOffice il n’est question que de version “fresh”, rien d’autre visiblement…
Le 29/06/2016 à 18h01
Heureusement des logiciels libres savent gérer les mises à jour comme Firefox…
LibreOffice est très bien sur Windows, mais c’est clair que les MAJ autos c’est mort pour le moment…
Le 29/06/2016 à 18h14
C’est sur que devoir changer d’environnement pour avoir les MàJ auto de son logiciel de traitement de texte c’est une super solution.
Le 05/07/2016 à 13h12
En fait, les RTF sont souvent utilisés au sein d’applis “basées sur MSO”, si tu n’en as pas, normal que tu n’en vois pas …
Le 30/06/2016 à 07h49
Il y a aussi la possibilité de passer par un package Chocolatey sous Windows (GitHub), avec gestion des updates :
https://chocolatey.org/packages/libreoffice
Le 30/06/2016 à 08h50
Le 30/06/2016 à 11h17
Le 30/06/2016 à 11h43
On est pas Vendredi pourtant ?
D’ailleurs ce qui est marrant avec les défenseurs du libre face au grand Capital c’est que beaucoup veulent imposer le libre, ce qui en soit est un peu une contradiction. Enfin bon, c’est ceux qui en parlent le plus comme dirait l’autre.
Le 30/06/2016 à 13h11
Le 30/06/2016 à 13h13
dsl j’ai mal lu
Le 30/06/2016 à 14h29
Si tu imposes un format libre, tu peux utiliser n’importe quel soft (libre ou pas) capable de le manipuler. => tu ouvres l’interopérabilité.
Si tu imposes un format non libre, tu imposes quasi automatiquement le soft non libre qui lui est associé.
La plupart des libristes font le 1er, et recommandent du soft libre par la même occasion (question de cohérence), mais ne forcent rien.
Après tout, si tu peux leur filer des .odt lisibles mais faits avec MsWord, tu ne leur imposes rien.
Tu leur files un .doc par contre, ce sera moins lisible par qqun qui n’a pas MSWord…
Le 30/06/2016 à 19h59
Le 30/06/2016 à 20h31
Le RTF c’était à l’origine du texte enrichi. Maintenant c’est du texte pauvre. Forcément à l’époque c’était une avancée par rapport au TXT ou texte brut.
" />
Le 01/07/2016 à 06h34
Firefox ne demande rien pour les mises à jour, c’est silencieux et automatique…
Si tous les logiciels pouvaient faire aussi propre, ça serait pas mal " />
Le 01/07/2016 à 11h37
Le 01/07/2016 à 13h30
Le 01/07/2016 à 13h50
Le 01/07/2016 à 17h50
Tout dépend des besoins : LibreOffice pourrait proposer de rester dans la branche stable, ou fresh, ou même désactiver les MAJs auto pour les entreprises qui le souhaitent, rien de bien compliqué en somme.
Le 01/07/2016 à 20h15
Le 04/07/2016 à 20h10