Hallo Michael,

vielen Dank!
Ich werde mir das in  einer ruhigen Minute herunterladen.

(Im Moment bin ich etwas unruhig, weil ich in meinem Postfach gerade eine ominöse englischsprachige Warn-Mail gefunden habe, ist sehr merkwürdig. Habe sie mit WordPad geöffnet und sehe als eingebundenen Anhang meine Mail an diese Liste, auf die sich deine Antwort bezieht.)

Bei deiner guten Erklärung kann man bei der Installation nichts falsch machen.

Guten Start in die neue Woche!
Gruß
Jasna

Michael van Gemmern schrieb:

Hallo Jasna,


Am Samstag, 7. Mai 2005 20:54 schrieb Jasna Schulze:


Die aktuelle PC-Welt informiert über einen Heap-Overflow-Fehler in
allen OOo-Versionen, einschließlich Beta 2.0.
Beim Öffnen einer präparierten DOC-Datei soll sich beliebiger Code
ins System einschleusen und zur Ausführung bringen lassen.
Die Zeitschrift schreibt, dass es einen Patch nur für 1.1.4 gibt.



Wie ist es nun:
- ist in 1.1.4 die Lücke nicht vorhanden,
- oder sie ist da und kann mit dem Patch geschlossen werden?



- für 1.1.4 gibt es einen Patch (s. u.) - ab 1.1.95 gefixt (aktuell ist 1.1.100)


--- Zitat "[de-users] Sicherheitspatch für OpenOffice.org 1.1.4" --- vom 15.04.2005

Patch beseitigt mögliches Sicherheitsrisiko in OpenOffice.org 1.1.4

Die OpenOffice.org-Community stellt einen Patch bereit, der einen Fehler
beim Laden von Word-Dateien beseitigt.
Vor einigen Tagen wurde von einem möglichen Sicherheitsrisiko auf der
Sicherheitsmailingliste Bugtraq berichtet
(http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2005-04/0150.html)
Dieses Sicherheitsrisiko tritt beim Laden von Word-Dateien auf, die
einen Programmfehler von OpenOffice.org gezielt ausnutzen. Beim Aufrufen
einer solchen Datei werden Daten in falsche Speicherbereiche geschrieben.
Ein Absturz von OpenOffice.org kann die Folge sein. Theoretisch ist es
möglich, dass dadurch auch präparierter Programmcode ausgeführt wird.
Bislang ist ein entsprechender Angriff aber nicht bekannt.


Von diesem Fehler sind OpenOffice.org 1.1.0 bis einschließlich 1.1.4 sowie
die aktuellen Beta-Versionen von OpenOffice.org 2.0 betroffen.
Der Fehler tritt unter allen unterstützten Betriebssystemen auf.


Für OpenOffice.org 1.1.4 ( Linux, Solaris Sparc, Solaris x86, Windows
und Mac OSX) stehen ab sofort entsprechende Patches bereit.

In den kommenenden Versionen von OpenOffice.org 1.1 (1.1.5) und den
Beta-Versionen (ab 1.9.95) wird der Fehler natürlich beseitigt sein.

Download der Patch-Dateien:

Sie können den Patch über unsere Downloadseite
http://de.openoffice.org/downloads/quick.html herunterladen. (Wählen Sie
das gewünschte Betriebssystem und den 2. Eintrag "1.1.4 SecPatch" als
Version.)
Alternativ können Sie beliebigen Mirror verwenden. Sie finden den Patch
im Verzeichnis stable/1.1.4secpatch/


Laden Sie bitte für Ihr Betriebssystem die entsprechende Datei herunter.

   Windows - sot645mi.dll
   Linux - libsot645li.so
   Solaris x86 - libsot645si.so
   SolarisSparc - libsot645ss.so
   Mac OSX - libsot645mxp.dylib

Hinweis: im Moment sind noch nicht alle Mirrorserver mit den Dateien bestückt,
wählen sie bei Downloadproblemen also einen alternativen Server.



Installation des Patches

Hinweis: Auf einem Betriebssystem für mehrere Benutzer (Linux, Solaris,
Windows NT/2000/XP) müssen Sie als Administrator / root angemeldet sein!


1) Laden Sie die entsprechende Datei für Ihr Betriebssystem herunter.

2) Prüfen sie die md5-Summe der Datei.

3) Beenden Sie OpenOffice.org, auch den Schnellstarter.

4) Öffnen Sie das Verzeichnis, in das Sie OpenOffice.org installiert haben.

5) Öffnen Sie dort das Unterverzeichnis "program"

6) Suchen Sie dort die Datei mit dem gleichen Namen wie die heruntergeladene,
z.B. unter Windows "sot645mi.dll".


7) Machen Sie von davon eine Sicherheitskopie in einen anderen Ordner.

8) Kopieren Sie die heruntergeladene Datei in das Verzeichnis "program".
Die alte Datei wird dabei überschrieben.


Hinweis: Eventuell müssen Sie vorher den Schreibschutz der alten Datei entfernen.

9) Starten Sie OpenOffice.org wieder.

Links:
Meldung auf bugtraq
http://www.derkeiler.com/Mailing-Lists/securityfocus/bugtraq/2005-04/0150.html

Meldung auf Heise Security
http://www.heise.de/security/news/meldung/58461

Issue bei OpenOffice.org
http://www.openoffice.org/issues/show_bug.cgi?id=46388

Downloadseite
http://de.openoffice.org/downloads/quick.html

--- Zitat Ende ---


Ciao Michael







Antwort per Email an