【漏洞预警】关于多个Apache OpenOffice远程代码执行漏洞的通报

VSole2017-11-06 21:30:35

近日,国家信息安全漏洞库(CNNVD)收到绿盟报送的3个关于Apache OpenOffice远程代码执行漏洞(CNNVD-201706-913、CNNVD-201708-311、CNNVD-201708-310)情况的通报。攻击者可利用上述漏洞执行恶意代码。目前Apache官方已发布新版本修复上述漏洞,建议OpenOffice 用户及时检查是否受漏洞影响,若受影响,及时升级版本修复漏洞。   

漏洞简介    Apache OpenOffice是美国阿帕奇(Apache)软件基金会的一款开源的办公软件套件。该套件包含文本文档、电子表格、演示文稿、绘图、数据库等。    Apache OpenOffice 4.1.3版本的文字处理器应用程序的WW8Fonts::WW8Fonts类构造函数存在远程代码执行漏洞(CNNVD-201706-913、CVE-2017-9806),攻击者可利用该漏洞执行任意代码。 Apache OpenOffice 4.1.3版本的幻灯片制作程序中的PPTStyleSheet:PPTStyleSheet功能存在远程代码执行漏洞(CNNVD-201708-311、CVE-2017-12607),攻击者可利用该漏洞执行任意代码。    Apache OpenOffice 4.1.3版本的文字处理器应用程序的 WW8RStyle::ImportOldFormatStyles功能存在远程代码执行漏洞(CNNVD-201708-310、CVE-2017-12608),攻击者可利用该漏洞执行任意代码。     

危害影响    攻击者可利用上述漏洞构造恶意的文档,诱使受漏洞影响的用户点击,进而在用户的系统上执行任意代码。Apache OpenOffice是一款开源软件,使用范围十分广泛,建议受影响用户及时修复漏洞。  

对策建议    目前,Apache官方已修复上述漏洞,并发布了Apache OpenOffice 4.1.4版本。建议受影响用户及时升级版本以修复漏洞,链接如下:      http://www.openoffice.org/download/index.html

远程代码执行漏洞apache
本作品采用《CC 协议》,转载必须注明作者和本文链接
2022年4月12日,Apache发布安全公告,修复了一个Apache Struts2 中的远程代码执行漏洞漏洞编号:CVE-2021-31805,漏洞威胁等级:高危,漏洞评分:8.5。
2022年4月12日,Apache发布安全公告,修复了一个Apache Struts2  中的远程代码执行漏洞漏洞编号:CVE-2021-31805,漏洞威胁等级:高危。
2022年1月13日,360漏洞云团队监测到Apache发布安全公告,修复了一个Apache Dubbo中的远程代码执行漏洞漏洞编号: CVE-2021-43297,漏洞威胁等级:高危。
近期,“核弹级漏洞Apache Log4j2 远程代码执行漏洞细节被公开,攻击者利用漏洞可以远程执行代码。 Apache Log4j2 是一款优秀的 Java 日志框架,该工具重写了 Log4j 框架,并且引入了大量丰富的特性。该日志框架被大量用于业务系统开发,用来记录日志信息。 漏洞原理简述
近期,启明星辰漏扫团队在漏洞监控中发现Apache Struts2存在远程代码执行漏洞Apache Struts2框架是一个用于开发Java EE网络应用程序的Web框架,它本质上相当于一个servlet,在MVC设计模式中,Struts2作为控制器(Controller)来建立模型与视图的数据交互。
12月7日,Apache Struts2官方更新了一个存在于Apache Struts2中的远程代码执行漏洞(CVE-2023-50164)。
1、Accellion零日漏洞攻击:及时更新并安装补丁 2021年2月,美国、加拿大、荷兰及其他国家和地区的多个组织遭到严重的数据泄露,原因在于使用的FTA(File Transfer Appliance)文件传输服务存在漏洞。其中,美国零售巨头克罗格是最大的受害者之一,旗下药房及诊所的员工及服务客户数据被曝光。另外,能源巨头壳牌公司、众达律师事务所、新加坡电信、华盛顿州和新西兰储备银行等均在受
漏洞信息本质上是一类威胁情报,可以被用来结合组织自身的资产驱动持续的检测与响应,避免漏洞导致实际的风险。
根据以上综述,本周安全威胁为中。报告显示,XSS漏洞占了报告的所有漏洞的18%,总计获得了420万美元的奖金。此外,不当访问控制漏洞所获得的奖金额度比去年同比增长134%,高达到400万美元,其次是信息披露漏洞,同比增长63%。原文链接: 2、Pulse Secure发布企业推进零信任网络的分析报告 Pulse Secure发布了有关企业推进零信任网络的分析报告。企业管理协会副总Shamus McGillicuddy表示,企业显然正在加快采取零信任网络的步伐。
十大网络暴力事件
2022-07-26 11:11:34
ColonialPipeline在当地时间周五 因受到勒索软件攻击,被迫关闭其美国东部沿海各州供油的关键燃油网络。该事件涉事的黑客团队DarkSide索要高达数百万美元虚拟币。该事件也是2021年造成实质影响最大的网络安全事件。否则一旦遭到破坏或数据泄露,将会造成严重后果。该案件是我国迄今为止查获单体数据泄露最大案件。
VSole
网络安全专家