Cảnh báo Lỗ hổng giả mạo chữ ký số được phát hiện trong phần mềm OpenOffice và LibreOffice - Bảo mật

Cảnh báo Lỗ hổng giả mạo chữ ký số được phát hiện trong phần mềm OpenOffice và LibreOffice

Các kỹ sư bảo trì của OpenOffice và Libreoffice đã tung ra các bản cập nhật nhằm tăng tính bảo mật cho các phần mềm của họ khỏi các lỗ hổng mà hacker có thể lợi dụng để thay đổi nội dung tài liệu của họ, khiến cho chúng trông như đã được ký chứng nhận điện tử (digitally signed) bởi một nguồn đáng tin cậy.

Các lỗ hổng được liệt kê như sau:

  • CVE-2021-41830 / CVE-2021-25633 – Thao túng nội dung với tấn công chứng chỉ kép (Content and Macro Manipulation with Double Certificate Attack)
  • CVE-2021-41831 / CVE-2021-25634 – Thao túng mốc thời gian và thay đổi nội dung (Timestamp Manipulation with Signature Wrapping)
  • CVE-2021-41832 / CVE-2021-25635 – Thao túng nội dung và tấn công giả mạo chữ ký (Content Manipulation with Certificate Validation Attack)

Thành công tận dụng các lỗ hổng bảo mật sẽ giúp cho các hacker có thể tùy ý thay đổi mốc thời gian (timestamp) của một tập tin ODF đã được ký. Hoặc tệ hơn, họ có thể thay đổi nội dung của tài liệu hoặc tự ký chứng nhận một tài liệu với một chữ ký chưa được xác thực và sau đó thay đổi để biến thuật toán chữ ký thành không hợp lệ hoặc một thuật toán chưa xác định.

Trong cả hai trường hợp tấn công ở vế sau – đều xuất phát từ hậu quả của việc xác nhận chứng chỉ sai – LibreOffice hiển thị một chữ ký giả với một thuật toán chưa xác định như một chữ ký thật của một nguồn tin cậy hiện thị rằng tài liệu đó chưa hề bị can thiệp hoặc chỉnh sửa kể từ khi được ký.

Lỗ hổng này đã được sửa ở OpenOffice bản 4.1.11 và LibreOffice các phiên bản 7.0.5, 7.0.6, 7.1.1 và 7.1.2. Chủ tịch hiệp hội An ninh mạng và dữ liệu (NDS) của Đại học Ruhr-University Bochum đã phát hiện và báo cáo cả lỗ hổng này.

Đây là một trong những phát hiện mới nhất trong số một loạt các lỗ hổng được phát hiện bởi các chuyên gia tại Đại học Ruhr-University Bochum. Chúng có cùng một cách tấn công của một lỗ hổng đã được sửa vào đầu năm nay khi mà lỗ hổng đó có thể cho phép hacker chỉnh sửa nội dung của file PDF đã được xác thực, mà không làm mất hiệu lục chữ ký của file đó.

Người dùng OpenOffice và LibreOffice được khuyến cáo cập nhật phần mềm lên phiên bản mới nhất để giảm thiểu khả năng bị tấn công bởi các lỗ hổng này.

Theo Thehackernews

The post Cảnh báo Lỗ hổng giả mạo chữ ký số được phát hiện trong phần mềm OpenOffice và LibreOffice appeared first on SecurityDaily.



from SecurityDaily https://ift.tt/3p3Iv52

Comments

Popular posts from this blog

Tranh luận hay công kích cái nhân? Vì sao người Việt thích công kích cá nhân khi tranh luận?

Phần mềm độc hại Android ‘Roaming Mantis’ nhắm vào các nước Châu Âu - Bảo mật

iOS của Apple bị lỗ hổng dooLock mới tấn công - Bảo mật