LCE in Apache OpenOffice <= 4.1.10

Auf sehr unrühmliche Weise wird gerade das personelle Defizit bei OpenOffice deutlich: Für eine LCE Schwachstelle gibt es keine Updates,

LCE in Apache OpenOffice <= 4.1.10

Falls Ihr OpenOffice einsetzt, solltet Ihr derzeit nicht einfach blind aus dem Netz stammende Dateien öffnen, daß könnte im Einzelfall weh tun. In OpenOffice <= 4.1.10 wurde eine Locale-Code-Execution Schwachstelle gefunden, sprich, wer ein verändertes Dokument aufmacht, könnte sich ein Schadprogramm eingefangen haben.

Ursache ist CVE-2021-33035, ein Bufferoverflow der geschickt ASLR (Speicherverwürfelung) und DEP Schutzmaßnahmen umgeht.

Das BürgerCERT des BSI hat gestern abend noch eine Warnung vor OpenOffice rausgegeben. Etwas sehr hoffnungsvoll heißt es darin:

„Das BürgerCERT empfiehlt die zeitnahe Installation der vom Hersteller bereitgestellten
Sicherheitsupdates, um die Schwachstellen zu schließen.“

Wenn es denn nur welche gäbe 🙁 Was jetzt ein bisschen verwunderlich ist, da alleine dies Jahr schon drei Updates von OpenOffice erschienen sind.

Gefunden hat diese Lücke Eugene Lim von der malaysischen Sicherheitsfirma GovTech Singapore Cyber Security Group. Am 18. September wurde die Lücke auf der HackerOne’s Hacktivity Online Conference vorgestellt, weil Ende August das Full-Disclosure-Date angelaufen ist, ohne das ein Fix verfügbar ist.
Das stimmt zwar nicht ganz, da in einer BETA Version der Fix bereits eingebaut wurde, nur wurde daraus bis jetzt keine stabile Version 🙁

Da jetzt hoffentlich der nötige Druck ausgeübt wird, wolltest Ihr die Downloadseite von OpenOffice im Auge behalten: https://sourceforge.net/projects/openofficeorg.mirror/files/

Office: Tabellen als Bild abspeichern

Ihr wollt eine Tabelle aus OpenOffice Calc als Bild abspeichern? oh nein, so ein Pech, das geht nämlich nicht. Aber es gibt eine Lösung 🙂

Office: Tabellen als Bild abspeichern

Wer noch OpenOffice benutzt hat ein kleines Problem, auch wenn man will, man kann keine Tabellen als Grafiken speichern. LibreOffice kann das aber, also braucht Ihr nichts weiter machen, als das Dokument auf einen LibreOffice PC zu öffnen und das dort zu machen:

Libreoffice: Tabelle mit einem ContextMenü in dem man die Tabelle als Grafik abspeichertBeispiel mit einer Tabelle, die die Expotentialfunktion erklärt.

In LibreOffice klickt Ihr einfach die Tabelle an und dann im Rechte Mausbutton „Als Bild exportieren“ auswählen.  Nun dürft Ihr das Bild speichern, aber es ist wichtig, daß Ihr die Grafik nicht einfach als PNG abspeichert, sondern als SVG. Das ist erstmal ein Vector Grafikformat und damit skalierbar und deutlich kleiner als ein PNG 😀  Leider muß man das immer auswählen, da PNG voreingestellt ist. Die PNG Speicherfunktion leidet zudem unter einer „Ich lebe noch im Jahr 2000“ Auflösung. Die Bilder sehen nicht wirklich gut aus. Aber, mit SVG, ist es einfach superscharf, egal auf welchem Display 😉

LibreOffice doch keine Alternative zu OpenOffice ?

Wer von LibreOffice enttäuscht ist und lieber OpenOffice benutzen will, ich kann es verstehen. Man sollte ja annehmen, daß LibreOffice als „das“ gepflegtere Officepaket weniger Probleme hätte, ergo auch „kompatibler“ ist. Leider ist das nicht so. Meine Fedora LibreOfficeversion konnte genau „gar kein“ Dokument öffnen und ist dabei auch noch laufend abgeschmiert. Da das Update von Fedora 23 auf 24 auch noch meine OpenOffice Installation ungefragt durch LibreOffice ersetzt hat, ist es Zeit für einen Neustart.

Erstmal weg mit der Zwangsbeglückung

Zunächst löschen wir mal LibreOffice, weil es sich mit einer RPM basierten Installation von OpenOffice beissen würde:

dnf erase "libreoffice*"

Dann laden wir uns OpenOffice von einem Mirror herunter:

http://ftp-stud.hs-esslingen.de/pub/Mirrors/ftp.apache.org/dist/openoffice/4.1.3/binaries/de/Apache_OpenOffice_4.1.3_Linux_x86-64_install-rpm_de.tar.gz
http://ftp-stud.hs-esslingen.de/pub/Mirrors/ftp.apache.org/dist/openoffice/4.1.3/binaries/de/Apache_OpenOffice_4.1.3_Linux_x86_langpack-rpm_de.tar.gz

In der Version ist der letzte Hotfix auch drin, also kann das ohne weiteres installiert werden.

Dazu legt Ihr am besten einen leeren Ordner an, z.B. Programme/OpenOffice :

tar xzvf Apache_OpenOffice_4.1.3_Linux_x86_langpack-rpm_de.tar.gz
tar xzvf Apache_OpenOffice_4.1.3_Linux_x86-64_install-rpm_de.tar.gz

Dann wechselt hier in das Verzeichnis „de/RPMS“ (cd de/RPMS) und führt den Befehl aus:

sudo dnf install *x86_64.rpm ./desktop-integration/openoffice4.1.3-redhat-menus-4.1.3-9783.noarch.rpm

Das installiert die 64Bit Version von OpenOffice. Wer die 686er Version braucht, muß das etwas anpassen.

Kaum das OpenOffice korrekt installiert ist, kann man auch wieder Excel 2007 Dokumente öffnen, die man leider im Geschäftsleben braucht.

Jetzt die Fragen an Euch:

Welche Probleme habt Ihr mit Eurem Officepaket ?
Funktioniert Libre bei Euch sauber, oder seid Ihr auch auf OpenOffice angewiesen ?Misfällt Euch der Startbildschirm von Libre auch so wie mir ? Der sieht irgendwie „Billig“ aus.

Ich bin gespannt auf Euren Input.