Раскрыты детали RCE-уязвимости в Apache OpenOffice, патч пока не готов

Раскрыты детали RCE-уязвимости в Apache OpenOffice, патч пока не готов

Раскрыты детали RCE-уязвимости в Apache OpenOffice, патч пока не готов

В программном пакете Apache OpenOffice выявлена уязвимость, позволяющая удаленно выполнить вредоносный код в обход системных средств защиты. Исходные коды уже исправили, но обновление пока доступно только в виде тестовых сборок.

Набор офисных программ с открытым исходным кодом от Apache Software Foundation очень популярен. Согласно статистике на сайте проекта, на его счету числится более 310 млн загрузок. Последний раз он обновлялся в мае этого года.

По словам автора опасной находки, уязвимость CVE-2021-33035 связана с ошибкой переполнения буфера, которая может возникнуть при обработке файлов в формате .dbf. Используя этот недочет, Юджин Лим (Eugene Lim) добился отказа приложения OpenOffice Calc, а затем обнаружил, что эксплойт также позволяет обойти такую защиту Windows, как DEP и ASLR, и выполнить любую команду в системе.

О новой неприятности исследователь сообщил участникам Apache-проекта в начале мая. По обоюдному согласию срок публикации был установлен как 30 августа, однако работа над патчем затянулась, и Лим решил обнародовать свое открытие.

Разработчики надеются выпустить обновление для Windows-версии пакета до конца сентября. Те, кто не хочет ждать, могут воспользоваться тестовым вариантом (4.1.11). С изменениями в коде можно ознакомиться, заглянув в репозиторий OpenOffice на GitHub.

Напомним, в этом году в Apache OpenOffice объявилась еще одна RCE-уязвимость — CVE-2021-30245. Патч для нее был включен в состав майского обновления 4.1.10.

Экс-сотрудник Google DeepMind считает, что ИИ может уничтожить человечество

Бывший инженер Google DeepMind Билал Чугтай заявил, что искусственный интеллект способен привести к гибели всего человечества, а времени для предотвращения такого сценария может оставаться всё меньше. Чугтай занимался в DeepMind безопасностью продвинутого ИИ, а в июле 2026 года покинул компанию.

В публикации в X он написал, что безопасное развитие технологии ещё возможно, но для этого лабораториям придётся координировать действия и прекратить безумную гонку за всё более мощными системами.

По его мнению, темпы разработки необходимо привести к уровню, с которым способно справиться общество. Возникающие угрозы должны получать оценку и защитные меры раньше, чем успеют превратиться в экстремальный ущерб.

Чугтай стал не первым специалистом, покинувшим крупную ИИ-компанию с подобным предупреждением. Ранее исследователь Anthropic Джейкоб Коксон заявил, что создатели передовых моделей всерьёз допускают гибель человечества уже к концу десятилетия.

Сотрудник Anthropic Эван Хубингер оценил вероятность такого исхода в ближайшие десять лет более чем в 10%. Глава Anthropic Дарио Амодей тем временем призвал снизить темп развития передовых моделей, когда меры безопасности не успевают за возможностями.

Инициативу поддержали Илон Маск и глава OpenAI Сэм Альтман. Речь идёт не о полной остановке разработок, а о внешних проверках, единых стандартах и контролируемой скорости движения.

Президент США Дональд Трамп занял противоположную позицию, назвав призывы к регулированию ИИ мистификацией. В итоге отрасль получила редкий консенсус: крупнейшие разработчики впервые заговорили о торможении, а политика уже требует не мешать давить на газ. Reuters фиксирует спор, в котором цена ошибки слегка выше квартальной выручки.

RSS: Новости на портале Anti-Malware.ru