LibreOffice and OpenOffice Flaws Let Malicious Spreadsheets Run Code Without Macro Warnings
Un grupo de investigadores demostró que hojas de cálculo maliciosas pueden lograr que LibreOffice y Apache OpenOffice ejecuten códigos maliciosos inmediatamente al abrir el archivo, sin mostrar previamente ninguna advertencia similar a la que emiten los programas antes de ejecutar macros. Esta vulnerabilidad solo se activa cuando el soporte para Java se encuentra habilitado en el software, y hasta el momento solo se ha presentado como una prueba de concepto, sin registros de ataques reales en la práctica.
El fallo de seguridad surge al combinar características legítimas que funcionan de manera prevista por sí solas. Una hoja de cálculo de Calc puede almacenar un rango de celdas vinculado a una fuente externa mediante una dirección web para actualizar datos automáticamente. Dicha fuente externa es un archivo de base de datos ODB que puede señalar a un controlador JDBC y a su código correspondiente, el cual es descargado e iniciado por el programa en su interior sin solicitar al usuario que confíe en el documento.
Respecto a las soluciones y estados de los programas, LibreOffice ya solucionó su vulnerabilidad y recomienda a los usuarios actualizar a las versiones específicas liberadas, mientras que Apache OpenOffice aún no ha lanzado un parche correctivo para su versión actual y las anteriores, aunque se espera en una futura versión en fase de pruebas. Mientras tanto, los usuarios de OpenOffice pueden prevenir el riesgo desactivando Java en la configuración de la aplicación o absteniéndose de abrir documentos que no sean de su confianza.