LibreOffice waarschuwde op 5 oktober dat het openen van een schadelijke spreadsheet code van een aanvaller kan starten. Wie het pakket voor werk, school of een huishoudboekhouding gebruikt, kan daardoor geraakt worden. De leverancier adviseert versies vanaf 26.2.5 of 26.8.0, of een nieuwere versie in die versiereeks: daarin is deze fout opgelost.

OpenOffice moet nog wachten

Apache maakte hetzelfde probleem op 2 oktober openbaar. Daar zijn alle versies tot en met OpenOffice 4.1.16 getroffen. De reparatie wordt verwacht in 4.1.17, dat nog in de testfase zit. Intussen adviseert Apache de Java-ondersteuning uit te zetten: ga naar Tools, Options, OpenOffice en Java, en verwijder het vinkje bij ‘Use a Java runtime environment’. Op een Mac begint die route bij OpenOffice en Preferences. Volgens Apache blokkeert dat deze aanval. Wie dit niet kan doen, moet geen onbetrouwbare documenten openen. Heb je Java nodig, dan blijft onbekende bestanden vermijden de tijdelijke keuze totdat OpenOffice een definitieve reparatie heeft.

Via de Java-ondersteuning kon een opgeslagen gegevensverbinding verwijzen naar software op een externe server. Die software kon bij het openen van het document worden uitgevoerd. In de gerepareerde versies mag de verwijzing alleen naar een lokaal bestand wijzen. Zo wordt deze route naar externe code afgesloten.

Uitzetten kan functies kosten

De tijdelijke OpenOffice-maatregel is geen verplicht afscheid van het hele kantoorpakket. Apache beschrijft dat Writer, Calc en Impress Java alleen voor bijzondere functies nodig hebben. Gewoon teksten of tabellen bewerken is daarmee iets anders dan alle onderdelen van het pakket gebruiken. Java speelt onder meer een rol bij de ingebouwde databasefuncties van Base, bepaalde wizards en toegankelijkheidshulpmiddelen. Wie daarvan afhankelijk is, kan dus functionaliteit verliezen wanneer de ondersteuning uit staat. Dat maakt uit voor iemand die een databank moet bijhouden of hulpmiddelen nodig heeft om het programma te bedienen. Controleer welke functies je werkelijk gebruikt voordat je op deze tijdelijke oplossing vertrouwt. Het gaat om een instelling binnen OpenOffice, niet om het verwijderen van het pakket.

Bijwerken verhelpt meer dan deze aanval

LibreOffice publiceerde op 5 oktober ook een afzonderlijke waarschuwing voor een verwante fout. Via een opgeslagen gegevensverbinding kon een ingebedde database een bestand schrijven op iedere plek waar de gebruiker schrijfrechten had. In de gerepareerde versies kan zo’n database alleen binnen zijn eigen map bestanden openen of maken. Ook daarvoor noemt de leverancier 26.2.5 en 26.8.0 als reparatie. Een map met je eigen documenten valt dus niet onder dezelfde afscherming als zo’n afzonderlijke databasemap. Die begrenzing is een tweede concrete reden om een oudere LibreOffice-installatie bij te werken.

De tweede waarschuwing beschrijft mogelijkheden van speciaal gemaakte bestanden. Ze stelt niet vast dat jouw administratie is aangevallen. Voor de gebruiker is de grens wel concreet: een ingebedde database hoort zijn eigen map te gebruiken, in plaats van ook in andere mappen waarvoor de gebruiker schrijfrechten heeft bestanden te mogen plaatsen.

Verder bij de bron

Lees zelf de onderzoeken, uitleg en aankondigingen achter dit verhaal.

Bronnen en werkwijze