OpenOffice快要挂了的东西 居然还有人研究它的漏洞 CVE-2016-6804提权漏洞

简介:

Apache OpenOffice出现两个漏洞CVE-2016-6803 CVE-2016-6804,2014年 Apache软件基金会宣布, 开源办公软件Apache OpenOffice下载量突破了一亿次。

OpenOffice是什么

OpenOffice 是开源领域最为知名的办公套件,支持 mac、Windows 以及 Linux 平台,曾被视为微软的有力挑战者。OpenOffice 的前身叫做 StarOffice,在 2000 年后被升阳公司收购,发布成开放原码项目的 OpenOffice.org(缩写为 OOo);接着在 2010 年,升阳又被甲骨文公司收购。

之后甲骨文公司跟开源社交交恶,还把开发者开除,于是社交主力就分裂出名为 LibreOffice(缩写为 LO)的分支项目。之后甲骨文迫于形势,就把 OpenOffice 贡献给 ASF,改名成 Apache OpenOffice(缩写为 AOO),然而社交也已分裂。

然而今年9月份,据负责人 Dennis Hamilton 的一封公开信,由于软件存在诸多安全漏洞,缺乏研发力量继续完善维护,OpenOffice 或即将「退休」。Hamilton 在信中没有明确表示放弃 OpenOffice,但表示了严重的忧虑,放弃维护的可能性相当高。目前的维护团队大概只有 6 名,都是志愿者,有能力并且有意愿的开源贡献者太少了。

CVE-2016-6803: Apache OpenOffice unquoted search path vulnerability

威胁等级:中级

Apache OpenOffice 的 Windows 安装程序包含有缺陷的操作可以触发的不需要的软件安装一个特洛伊木马应用程序的执行。安装程序缺陷被称为"非引用 Windows 搜索路径脆弱性"。在 Apache OpenOffice Windows 的安装程序,电脑必须有以前受感染,使用管理员特权运行特洛伊木马应用程序 (或用户)。任何安装程序与不加引号的搜索路径漏洞成为延迟的触发该漏洞。利用此漏洞可能已经均是基于用户的 PC。

CVE-2016-6804 Apache OpenOfice Advisory

威胁等级:中级

Apache OpenOffice 的 Windows 安装程序包含有缺陷的操作,允许执行任意代码使用提升的权限。在其中运行安装程序的位置可能有先前遭到毒害模拟取决于安装程序的动态链接库文件。假冒是由于安装程序中的搜索路径缺陷而运作的。假冒的经营会OpenOffice 的安装程序,损害用户的 pc 机的行政权限下。

OpenOffice还能走多远?

2000 年,Sun 公司收购 StarOffice 公司时候开源了 OpenOffice,2010 年,Oracle 收购 Sun,LibreOffice 诞生,属于 OpenOffice 的一个分支,由 Document Foundation 维护,贡献者包括一些大公司如 Canonical, Google 和 Red Hat。安全性比 OpenOffice 更优秀,插件功能也更为强大。



原文发布时间:2017年3月24日

本文由:安全加发布,版权归属于原作者

原文链接:http://toutiao.secjia.com/openoffice-vulnerability-cve-2016-6803-cve-2016-6804

本文来自云栖社区合作伙伴安全加,了解相关信息可以关注安全加网站

相关文章
|
10月前
|
XML 安全 Oracle
Weblogic XMLDecoder 远程代码执行漏洞 CVE-2017-10271 漏洞复现
Weblogic XMLDecoder 远程代码执行漏洞 CVE-2017-10271 漏洞复现
107 0
|
11月前
|
安全 Shell 数据安全/隐私保护
CVE-2019-15107 Webmin RCE漏洞复现
环境搭建: 进入镜像目录
241 0
|
11月前
|
安全 测试技术
漏洞复现--CVE-2020-0796getshell
漏洞复现--CVE-2020-0796getshell
漏洞复现--CVE-2020-0796getshell
|
11月前
|
安全 Linux
Linux 系统安全 - 近期发现的 polkit pkexec 本地提权漏洞(CVE-2021-4034)修复方案
Linux 系统安全 - 近期发现的 polkit pkexec 本地提权漏洞(CVE-2021-4034)修复方案
1025 1
|
安全 Windows
14 向日葵远程RCE漏洞
向日葵是一款远控软件
14 向日葵远程RCE漏洞
|
SQL 弹性计算 安全
修复网站漏洞对phpmyadmin防止被入侵提权的解决办法
phpmyadmin是很多网站用来管理数据库的一个系统,尤其是mysql数据库管理的较多一些,最近phpmysql爆出漏洞,尤其是弱口令,sql注入漏洞,都会导致mysql的数据账号密码被泄露,那么如何通过phpmyadmin来上传提权webshell呢
206 0
修复网站漏洞对phpmyadmin防止被入侵提权的解决办法
|
Kubernetes 安全 Dubbo
omcat 又爆出高危漏洞!!Tomcat 8.5 ~ 10 中招…
ava技术栈 www.javastack.cn 关注阅读更多优质文章
omcat 又爆出高危漏洞!!Tomcat 8.5 ~ 10 中招…
|
云安全 安全 网络安全
蠕虫利用新公开的Confluence RCE漏洞进行大规模攻击,用户应尽快修复
4月10日下午,阿里云安全监测到一起使用Confluence RCE漏洞(CVE-2019-3396)进行大规模攻击的蠕虫事件,并快速作出响应处理。Confluence是一个专业的企业知识管理与协同软件,可用于构建企业wiki。
16822 0
|
安全 Windows
CVE-2017-8464远程命令执行漏洞(震网漏洞)复现
2017年6月13日,微软官方发布编号为CVE-2017-8464的漏洞公告,官方介绍Windows系统在解析快捷方式时存在远程执行任意代码的高危漏洞,黑客可以通过U盘、网络共享等途径触发漏洞,完全控制用户系统,安全风险高危。
1460 0