L’équipe de sécurité de Cisco révèle sur son blog la présence d’une importante faille de sécurité dans LibreOffice. Elle se situe dans la gestion des documents au format RTF et permet d’exécuter du code arbitrairement. Les utilisateurs sont invités à mettre à jour la suite bureautique.
Talos, la principale équipe de sécurité de Cisco, a publié il y a quelques heures un billet au sujet d’une faille dans LibreOffice. Elle est de type « Use After Free » et s’exploite en tentant d’accéder à la mémoire une fois qu’elle a été libérée par un objet qui y résidait. Elle peut conduire à un plantage ou, dans le cas présent, à une exécution de code arbitraire.
Pour être exploitée, la faille de LibreOffice passe par l’ouverture d’un document spécialement conçu. Elle ne le sera donc pas à distance sans intervention de l’utilisateur. Cependant, les documents RTF étant assez nombreux, il est à prévoir une circulation de fichiers malveillants dans les campagnes de spam.
Dans le billet de Talos, on peut lire que des failles dans les « parsers » RTF ont été exploitées par le passé, notamment dans la suite Office de Microsoft. Il s’agit donc d’un vecteur d’attaque très commun. Bien qu’aucun signe ne pointe vers une exploitation active de la faille, les utilisateurs sont encouragés à récupérer la dernière version de LibreOffice, la mouture 5.0.4 étant vulnérable, quel que soit le système d’exploitation utilisé.
La suite bureautique en est actuellement à la version 5.0.6 et peut se récupérer depuis le site officiel. On peut également la mettre à jour via l’outil intégré.
Commentaires (54)
Mwé le .rtf ca courre pas tant les rues, le .doc out le .odf sont privilégiés en général.
C’est un format qui tombe en désuétude.
LibreOffice est disponible dans les versions suivantes :5.0.6 - 5.1.3 - 5.1.4 - LibreOffice est disponible dans les pré-versions suivantes :5.2.0
" />
Personnellement je suis en 5.1.3. Quant à la fonction de mise à jour dans l’application cela n’est toujours pas d’actualité et il n’est pas possible de mettre à jour LO en passant par lui-même ou in-app update… Obligé de re-télécharger le msi et de tout réinstaller par dessus…
Les versions 5.1.x ne sont pas impactées du coup ?
‘tin, y’a une faille dans le pare-feu souverain ?
" />
C’est surtout un format d’échange “standard de fait”, donc bien plus commun que tu pourrais le croire.
Plus qu’à mettre à jour donc.
Je ne sais pas pourquoi, Firefox ne me permet pas de télécharger la version 5.1.4… Le téléchargement se fait jusqu’à 99% et pouf, ça dit Echec. Ça me le fait avec un autre téléchargement de logiciel
" />
antivir toussa :o
Le pdf aussi est un format d’échange qui est standardisé en plus
Et avec Chrome c’est pareil ? Sinon pour répondre à @Inny j’en déduis que non, les versions supérieures ne semblent pas impactées. Pour finir, comme précédemment mentionné, le format RTF ou texte enrichi c’est assez obsolète étant donné les capacités de formatage du texte quasiment inexistants…
" />
Avec Opera, les deux logiciels sont téléchargés sans souci, et je n’ai pas avira comme antivirus.
J’ai la version 47.0.1 de Firefox mais déjà, la version 47 me posait souci il me semble.
Par contre, tout ce qui est musique ou fichiers de chez Pole Emploi, ça passe.
Et concernant libreoffice fresh alors?
En tous cas la 5.1.4 n’est pas concernée par le problème et c’est celle qui est conseillée.Mettre à jour LibreOffice consiste effectivement à installer la nouvelle version, mais comme le profil est conservé, on ne perd rien.Personnellement je conseille plutôt la 5.2 toute fraîche parce qu’elle me paraît mieux finie que les 5.1. (comment ai-je bien pu réussir à transformer tout cela en lien ?)
Tu veux dire la version Évolution ? 5.2, pas de problème.
La 5.2 est disponible qu’en RC1 la version stable doit arriver début aout, c’est préférable d’utiliser la 5.1.4
À quand l’auto update ? J’adore cette suite mais ça manque.
J’ai déjà vu le terme “Evolution” sur developpez.com : ça sort d’où ?
Sur le site de LibreOffice il n’est question que de version “fresh”, rien d’autre visiblement…
Heureusement des logiciels libres savent gérer les mises à jour comme Firefox…
LibreOffice est très bien sur Windows, mais c’est clair que les MAJ autos c’est mort pour le moment…
C’est sur que devoir changer d’environnement pour avoir les MàJ auto de son logiciel de traitement de texte c’est une super solution.
C’est le format d’enregistrement par défaut du Notepad d’OSX (TextEdit), ce qui en soit n’est pas négligeable.
Je parlais de la version 5.1https://fr.libreoffice.org/download/libreoffice-fresh/
LibreOffice Évolution est le nom francisé de LibreOffice Fresh.
ET si on ne veut pas utiliser Chrome le cheval de troie de Google ?
On utilise Edge ou Internet Explorer.
" />
C’est un nom officiel ou pas ? Car je n’ai pas pu trouver…
Les majs auto existe vieux
il suffit d’installer le ppa officiel dans le cas de libre office
https://launchpad.net/~libreoffice/+archive/ubuntu/ppa
évidement c’est pour les distributions basé sur ubuntu (Trisquel, xubuntu etc…)
“sudo apt-add-repository” (le non de depot) dans notre cas “ppa:libreoffice/ppa”
valider et ensuite faite un “sudo apt-get update && sudo apt-get upgrade”
(le && ça sert a faire la commande suivante si la précédente ses bien terminée)
Note: faite très mais TRÈS attention avec les ppas on peut vraiment tomber sur n’importe quoi donc je vous conseille de n’utiliser que des ppa officiels et non des trucs fait par genre xxXenorm0usse_dick_dator4657rXxx
plus d’info
https://doc.ubuntu-fr.org/libreoffice
comme d’hab chez apple think différent a la place de think freely
C’est une révolution perpétuelle chez eux ;)
Comme l’indique mon message précédent, je tourne avec Windows, c’est pour ça que je parlais du cas de Firefox qui sait gérer lui-même les mises à jour, au même titre que Adobe Flash par exemple (l’un est libre, l’autre non).
Et pour LibreOffice les mises à jour auto dans Windows ça a l’air un peu mort.
Merci de ces infaux a tous !
" />
J’aime bien le format RTF.
Il m’arrive parfois d’écrire longuement dans une vielle version de Microsoft Word…. pour MS DOS, qui doit dater entre 93 et 95. J’apprécie le fait d’être sous un OS monotache qui n’offre aucune distraction :o . Et le RTF est le seul format de cette application qui peut être correctement importé dans Libre Office. Pour le reste, on aura toujours soit des problèmes de formatage, soit un soucis avec les caractères accentués.
Bref, sauvez le RTF. C’est effectivement ce qu’il y a de plus compatible à ce jour, plus encore que le .TXT qui pose parfois des soucis selon le jeu d’encodage.
Original quand on sait que c’est Microsoft qui développe le format RTF …
" />
Ou Chromium ou Vivaldi ou Opéra ou …
" />
" />
cf. la réponse de @Case_Of avec un lien sur le site officiel ;)
https://fr.libreoffice.org/download/libreoffice-fresh/
Il y a aussi la possibilité de passer par un package Chocolatey sous Windows (GitHub), avec gestion des updates :
https://chocolatey.org/packages/libreoffice
On est pas Vendredi pourtant ?
D’ailleurs ce qui est marrant avec les défenseurs du libre face au grand Capital c’est que beaucoup veulent imposer le libre, ce qui en soit est un peu une contradiction. Enfin bon, c’est ceux qui en parlent le plus comme dirait l’autre.
dsl j’ai mal lu
Si tu imposes un format libre, tu peux utiliser n’importe quel soft (libre ou pas) capable de le manipuler. => tu ouvres l’interopérabilité.
Si tu imposes un format non libre, tu imposes quasi automatiquement le soft non libre qui lui est associé.
La plupart des libristes font le 1er, et recommandent du soft libre par la même occasion (question de cohérence), mais ne forcent rien.
Après tout, si tu peux leur filer des .odt lisibles mais faits avec MsWord, tu ne leur imposes rien.
Tu leur files un .doc par contre, ce sera moins lisible par qqun qui n’a pas MSWord…
Le RTF c’était à l’origine du texte enrichi. Maintenant c’est du texte pauvre. Forcément à l’époque c’était une avancée par rapport au TXT ou texte brut.
" />
Firefox ne demande rien pour les mises à jour, c’est silencieux et automatique…
" />
Si tous les logiciels pouvaient faire aussi propre, ça serait pas mal
Tout dépend des besoins : LibreOffice pourrait proposer de rester dans la branche stable, ou fresh, ou même désactiver les MAJs auto pour les entreprises qui le souhaitent, rien de bien compliqué en somme.
En fait, les RTF sont souvent utilisés au sein d’applis “basées sur MSO”, si tu n’en as pas, normal que tu n’en vois pas …