Den nye OpenOffice 2.4 byder ikke bare på ny funktionalitet, men lukker også flere kritiske sikkerhedshuller i den frie kontorpakke. Sårbarhederne gør det blandt andet potentielt muligt at eksekvere kode med samme rettigheder som brugeren gennem særligt indrettede ODF-filer.
Sårbarheden, som flere danske myndigheder formodes at være berørte af, har ifølge sikkerhedsvirksomhed været kendt i mindst et halvt år.
Netop sårbarheden i forhold til ODF-filerne får sikkerhedsvirksomheden CSIS til at råbe vagt i gevær, fordi flere offentlige myndigheder har været forpligtiget til at kunne modtage og læse formatet siden 1. januar 2008, og det kan være interessant for it-kriminelle.
»Vi har valgt at udsende denne her som kritisk (sikkerhedsadvarslen, red.), fordi vi ved, at mange offentlige virksomheder - også dem som prioriterer sikkerhed meget højt - anvender OpenOffice som backend-håndtering.«
CSIS anbefaler, at brugere af tidligere versioner af OpenOffice får installeret opdateringen, som lukker hullerne. Det kritiske hul i forhold til kontorpakkens ODF-håndtering skyldes ifølge CSIS en fejl i OpenOffice, der udløses, når dokumentet indeholder XForms med tredjepartsbiblioteket ICU, som er udviklet af IBM.
Halvt år gammel sårbarhed
Ifølge Peter Kruse, har IBM-sårbarheden, der er et heapbaseret overflow, været kendt i mindst et halvt år, og sådan en sårbarhed burde være identificeret noget tidligere, mener han.
»Det har taget noget tid, kan vi se på den historik, der er. Derfor har denne her sårbarhed i virkeligheden været tilstede i hvert fald i et halvt år,« siger Peter Kruse, som dog også understreger, at CSIS ikke er bekendt med, at sårbarheden endnu skulle være udnyttet i praksis.
Generelt mener Peter Kruse dog ikke, at det går specielt langsomt med at frigive opdateringer til den frie kontorpakke.
»Jeg kan konstatere, at de har været hurtige ude med patches, når der har været sikkerhedsproblemer. Og det synes jeg, taler lidt for OpenOffice. Men omvendt, så synes jeg ikke, der er noget, der entydigt fortæller mig, at det er mere sikkert at arbejde med åben kode end med lukket kode,« siger han, og fortæller, at han helst ikke vil ind i en 'religionskrig' om, hvorvidt open source er sikrere end lukket source.