L'elenco dei tre difetti è il seguente:
CVE-2021-41830 / CVE-2021-25633 - Manipolazione di contenuti e macro con doppio attacco certificato
CVE-2021-41831 / CVE-2021-25634 - Manipolazione del timestamp con avvolgimento della firma
CVE-2021-41832 / CVE-2021-25635 - Manipolazione del contenuto con attacco di convalida del certificato
Il successo dello sfruttamento delle vulnerabilità potrebbe consentire a un utente malintenzionato di manipolare il timestamp dei documenti ODF firmati e, peggio ancora, alterare il contenuto di un documento o autofirmare un documento con una firma non attendibile, che viene quindi ottimizzata per modificare l' algoritmo di firma in uno non valido o algoritmo sconosciuto.
In entrambi gli ultimi due scenari di attacco, che derivano da una convalida impropria del certificato, LibreOffice visualizza erroneamente un indicatore con firma valida che suggerisce che il documento non è stato manomesso dopo la firma e presenta una firma con un algoritmo sconosciuto come una firma legittima emessa da una parte fidata.
I punti deboli sono stati corretti nella versione 4.1.11 di OpenOffice e nelle versioni 7.0.5, 7.0.6, 7.1.1 e 7.1.2 di LibreOffice. La cattedra per la sicurezza delle reti e dei dati ( NDS ) presso la Ruhr-University Bochum è stata accreditata per aver scoperto e segnalato tutti e tre i problemi.
I risultati sono gli ultimi di una serie di falle scoperte dai ricercatori della Ruhr-University Bochum e seguono tecniche di attacco simili divulgate all'inizio di quest'anno che potrebbero consentire a un avversario di modificare il contenuto visibile di un documento PDF certificato visualizzando contenuto dannoso sul contenuto certificato senza invalidando la sua firma.
Si consiglia agli utenti di LibreOffice e OpenOffice di aggiornare all'ultima versione per mitigare il rischio associato ai difetti.
Spoofing - Lo spoofing è un tipo di attacco informatico che impiega in varie maniere la falsificazione dell'identità (spoof). Lo spoofing può avvenire a qualunque livello della pila ISO/OSI e può riguardare anche la falsificazione delle informazioni applicative.
Commenti
Posta un commento