OpenOffice et la sécurité

Les dernières nouvelles du front du libre, débats et autres informations générales sur nos suites bureautiques préférées ou sur ce site, en évitant de provoquer toute polémique (troll).
Aucun support assuré ici : posez votre question dans la section appropriée.

Modérateur : Vilains modOOs

psilocybe
Membre hOOnoraire
Membre hOOnoraire
Messages : 145
Inscription : 21 mai 2012 19:40

OpenOffice et la sécurité

Message par psilocybe »

Salut à tous,

Je ne vois aucun endroit (ou peut-être n'ai-je pas bien regardé) où vous conseillez d'installer LibreOffice en lieu et place d'OpenOffice pour des raisons de sécurité.

Car je ne vois pas comment vous pouvez évaluer la sécurité d'un logiciel qui utilise lui-même Python version 2, dont la sécurité n'est plus assurée depuis le 1er janvier 2020.

Je pense qu'il serait urgent de mettre une bannière conseillant l'utilisation de LibreOffice au lieu d'OpenOffice pour des raisons de sécurité.

Ne pas le faire pourrait vous rendre responsable d'éventuels problèmes de sécurité dus à l'obsolescence d'OpenOffice.
LibreOffice 7.3.7.2 - Lubuntu 22.04 - Python 3.10 - Java 11 OpenJDK amd64
Avatar de l’utilisateur
Bidouille
RespOOnsable forum
RespOOnsable forum
Messages : 12554
Inscription : 08 nov. 2005 16:23
Localisation : Brest, France

Re: OpenOffice et la sécurité

Message par Bidouille »

Bonjour,
psilocybe a écrit : 10 août 2024 11:51où vous conseillez d'installer LibreOffice en lieu et place d'OpenOffice pour des raisons de sécurité.
Pouvez-vous donner les n° de rapport du CERTA(*) qui évoqueraient des failles de sécurité dans OpenOffice ?
psilocybe a écrit : 10 août 2024 11:51 Car je ne vois pas comment vous pouvez évaluer la sécurité d'un logiciel qui utilise lui-même Python version 2
OpenOffice est majoritairement développé en C++ et contient quelques modules faisant appel à Java.

psilocybe a écrit : 10 août 2024 11:51 Ne pas le faire pourrait vous rendre responsable d'éventuels problèmes de sécurité dus à l'obsolescence d'OpenOffice.
On rappelle que ce forum est uniquement composé de bénévoles utilisateurs. Nous ne sommes pas liés à l'équipe de développement.
Si vous avez à faire remonter un problème de sécurité, adressez-vous directement à eux : https://www.openoffice.org/security/



(*) https://cert.ssi.gouv.fr/
psilocybe
Membre hOOnoraire
Membre hOOnoraire
Messages : 145
Inscription : 21 mai 2012 19:40

Re: OpenOffice et la sécurité

Message par psilocybe »

Bidouille a écrit : 10 août 2024 13:44 Pouvez-vous donner les n° de rapport du CERTA(*) qui évoqueraient des failles de sécurité dans OpenOffice ?
En fait ce n'est pas vraiment comme ça que cela doit se passer. Ce n'est pas à moi de trouver des failles de sécurité dans le code d'OpenOffice, d’ailleurs je ne crois pas que cela serait vraiment efficace.

La bonne façon de procéder est de soumettre tout le code produit (C, Java, Python...) à des outils d'évaluation de la sécurité des applications (CASA est un bon exemple). Généralement, cet outil provient d’un tiers, car il est difficile d’être à la fois juge et partie.

LibreOffice semble utiliser Synopsys comme outil pour analyser la sécurité du code.
J'utilise personnellement Dependabot et FuildAttacks pour la sécurité de mes extensions.

Je ne pense pas qu'OpenOffice utilise des outils pour assurer la sécurité de son code (du moins je n'ai pas trouvé de tels résultats) et en tout cas aucun de ces outils ne laisserait passer un noyau Python 2 dans du code source... Et qu'en est il de la sécurité des librairies C utilisées dans le code d'OpenOffice?
Bidouille a écrit : 10 août 2024 13:44 On rappelle que ce forum est uniquement composé de bénévoles utilisateurs. Nous ne sommes pas liés à l'équipe de développement.
Vous êtes ici pour prodiguer des conseils aux utilisateurs d'OpenOffice. En matière de sécurité, vos conseils devraient inciter les utilisateurs à migrer vers LibreOffice.
LibreOffice 7.3.7.2 - Lubuntu 22.04 - Python 3.10 - Java 11 OpenJDK amd64
psilocybe
Membre hOOnoraire
Membre hOOnoraire
Messages : 145
Inscription : 21 mai 2012 19:40

Re: OpenOffice et la sécurité

Message par psilocybe »

Si je scanne le code d'OpenOffice avec un outil comme FluidAttacks, il trouve 323 vulnérabilités dans le code de OpenOffice... :aie:

Code : Tout sélectionner

─────────────────────────────────── Running ────────────────────────────────────

[WARNING] Although skims does not collect any sensitive information, if you do not want to send any data to our servers, set the `tracing_opt_out` key to `True` in your configuration file
[INFO] Official documentation: https://help.fluidattacks.com/portal/en/kb/find-security-vulnerabilities/use-the-cli
[INFO] Namespace: openoffice
[WARNING] Unable to find commit HEAD on analyzed directory
[INFO] Startup work dir is: /working-dir
[INFO] Moving work dir to: /working-dir
[INFO] Running SCA analysis on 1610 paths
[INFO] Downloading advisory database
[INFO] SCA analysis completed!
[INFO] Starting SAST analysis
[INFO] Performing basic SAST analysis on 2239 paths
[INFO] Basic SAST analysis completed!
[INFO] Performing advanced SAST analysis on 4047 paths
[INFO] Advanced SAST analysis completed!
[INFO] Analyzing unverifiable and non-upgradable paths
[INFO] SAST analysis completed!
[INFO] Analysis finished, writing results
[INFO] An output file has been written: /working-dir/Fluid-Attacks-Results.csv
[INFO] Summary: 323 vulnerabilities were found in your targets.
Détails des vulnérabilités trouvées:
Fluid-Attacks-Results.csv.zip
Vous ne pouvez pas consulter les pièces jointes insérées à ce message.
LibreOffice 7.3.7.2 - Lubuntu 22.04 - Python 3.10 - Java 11 OpenJDK amd64
Avatar de l’utilisateur
tintin
GourOOu
GourOOu
Messages : 9742
Inscription : 18 juil. 2008 15:29
Localisation : F-Oise + F-Savoie

Re: OpenOffice et la sécurité

Message par tintin »

Bonjour,
psilocybe a écrit : 10 août 2024 17:42 Ce n'est pas à moi de trouver des failles de sécurité dans le code d'OpenOffice.
À nous non plus.
psilocybe a écrit : 10 août 2024 17:42d’ailleurs je ne crois pas que cela serait vraiment efficace.
psilocybe a écrit : 10 août 2024 17:42La bonne façon de procéder...
La bonne façon de procéder est celle que vous a indiquée le modérateur.
Vous pourrez revenir avec leur réponse.
AOO 4.1.15 et LibO 24.2.7 / macOS Intel 13.7.2 Ventura
Adoptium-temurinJDK-jre_1.8.0_432 / Firefox/Safari/Thunderbird /Time Machine+cloneCCC
Tutoriels du forum pour macOS
Pour sauvegarder vos documents c'est ceinture ET bretelles
psilocybe
Membre hOOnoraire
Membre hOOnoraire
Messages : 145
Inscription : 21 mai 2012 19:40

Re: OpenOffice et la sécurité

Message par psilocybe »

tintin a écrit : 11 août 2024 09:18 La bonne façon de procéder est celle que vous a indiquée le modérateur.
Contacter OpenOffice ne servira à rien (regardez ma demande qui date de plus d'un an est toujours sans réponse... et regardez qui l'a ouverte et à quelle date?).
Par contre ce qui est sûr, c'est qu'en l'absence de publication d'un rapport de sécurité sur le code d'OpenOffice, comme on peut trouver facilement pour LibreOffice, on ne peut qu'admettre que le code d'OpenOffice n'est PAS SÉCURISÉ. Vouloir faire croire le contraire serait tromper volontairement vos utilisateurs. :alerte:
Maintenant que vous êtes au courant, vous ne pouvez plus dire que vous ne saviez pas.
LibreOffice 7.3.7.2 - Lubuntu 22.04 - Python 3.10 - Java 11 OpenJDK amd64
BERNES
Membre lOOyal
Membre lOOyal
Messages : 37
Inscription : 15 juil. 2010 16:43

Re: OpenOffice et la sécurité

Message par BERNES »

OK.
Maintenant, peut-être appartient-il à chacun de faire des recherches, s'il le souhaite.
Cependant, est-il correct, de votre part, de tendre un doigt ostensiblement accusateur en direction de bénévoles qui donnent, énormément parfois, de leur temps pour faire de ce site ce qu'il doit être, et non devenir un gendarme de l'Internet ?
Si vous souhaitez contribuer ici dans le domaine de la sécurité, alors il serait peut-être bon que vous ne vous contentiez pas de vous réfugier derrière des bénévoles, mais au contraire de leur apporter ce qui pourrait être une bonne compétence de votre part, si elle existe ?
Dans cette hypothèse, cela me semblerait très positif puisque contributif. En effet, la critique est aisée, mais l'art ne l'est pas.
Des solutions positives me semblent autrement susceptibles de considération, que des simples critiques négatives et, qui plus est, accusatrices.
Bien cordialement et, sincèrement, sans amertume.
Jean-Louis
Libre Office 24.8.4.2 (x64)
AOO 4.1.15
Windows 11 24H2 x64 (Edition familiale)
Avatar de l’utilisateur
Dolev
SuppOOrter
SuppOOrter
Messages : 1078
Inscription : 19 août 2018 05:20

Re: OpenOffice et la sécurité

Message par Dolev »

Bonjour,
psilocybe a écrit : 11 août 2024 09:28 Maintenant que vous êtes au courant, vous ne pouvez plus dire que vous ne saviez pas.
Polémique inutile et sans intérêt.
Open Office 4.1.15 sous Windows 11
psilocybe
Membre hOOnoraire
Membre hOOnoraire
Messages : 145
Inscription : 21 mai 2012 19:40

Re: OpenOffice et la sécurité

Message par psilocybe »

BERNES a écrit : 11 août 2024 10:00 Si vous souhaitez contribuer ici dans le domaine de la sécurité, alors il serait peut-être bon que vous ne vous contentiez pas de vous réfugier derrière des bénévoles, mais au contraire de leur apporter ce qui pourrait être une bonne compétence de votre part, si elle existe ?
Salut Jean-Louis,

Ce fil est précisément ma contribution. Il vous conseille d’émettre un avertissement concernant la sécurité du code d'OpenOffice en l'absence de tout rapport portant sur celle-ci.
Je suis également un bénévole tout comme vous. Ma participation concerne des extensions LibreOffice pour lesquelles j'ai mis en place des outils assurant la sécurité du code que je produit gratuitement. LibreOffice en a fait de même et est capable de produire des rapports de sécurité concernant son code. D’ailleurs toute certification CASA vous imposera l'utilisation d'outils de sécurisation du code.

A mon avis, ne pas faire de distinction entre LibreOffice et OpenOffice en termes de sécurité est une grave erreur. Et comme je viens de vous l'expliquer, c'est techniquement indéfendable.
LibreOffice 7.3.7.2 - Lubuntu 22.04 - Python 3.10 - Java 11 OpenJDK amd64
BERNES
Membre lOOyal
Membre lOOyal
Messages : 37
Inscription : 15 juil. 2010 16:43

Re: OpenOffice et la sécurité

Message par BERNES »

Je dis "soit", bien qu'étant loin d'être un spécialiste en matière de sécurité informatique.
Mais pourquoi votre doigt accusateur ?
Je cesse ici mon écriture concernant ce fil ; pas envie de poursuivre, d'autres que moi seront plus qualifiés pour le faire.
Bonne soirée pour tous.
Jean-Louis
Libre Office 24.8.4.2 (x64)
AOO 4.1.15
Windows 11 24H2 x64 (Edition familiale)
psilocybe
Membre hOOnoraire
Membre hOOnoraire
Messages : 145
Inscription : 21 mai 2012 19:40

Re: OpenOffice et la sécurité

Message par psilocybe »

Les faites:
Aujourd’hui, tous les logiciels que vous installez sur vos ordinateurs ont une certification CASA, ou ont mis en place l’infrastructure permettant de passer cette certification:
  • A chaque ajout, modification du code du logiciel cette certification vous demande de publier un rapport sur la sécurité du code et des librairies utilisées.
  • Le nouveau code ne pourra être publié que si le rapport est exempte de toutes alertes de sécurité.
La question qui tue:
Mais comment font ils chez OpenOffice avec leur certification CASA et le noyau Python 2 qui n'est plus certifié depuis 2020?

La réponse:
Bien c'est très simple: il n'ont pas de certification CASA (en tout cas pas de rapport de sécurité).

Traiter LibreOffice et OpenOffice à égalité en terme de sécurité reviendrait à dire que la certification CASA c'est de la m**de.
Je ne suis pas vraiment de cet avis.
LibreOffice 7.3.7.2 - Lubuntu 22.04 - Python 3.10 - Java 11 OpenJDK amd64
psilocybe
Membre hOOnoraire
Membre hOOnoraire
Messages : 145
Inscription : 21 mai 2012 19:40

Re: OpenOffice et la sécurité

Message par psilocybe »

Bidouille a écrit : 10 août 2024 13:44 Nous ne sommes pas liés à l'équipe de développement...
Bien, je n'en suis pas si sûr.
C'est toi Bidouille qui a fermé le problème n°128569.
De toute évidence, tu es capable d'évaluer et de fermer un problème ouvert sur le site d'OpenOffice.
En fait, l'outil de sécurité du code pour OpenOffice n'est pas CASA mais Bidouille...
Il faut arrêter de dire des bêtises...
LibreOffice 7.3.7.2 - Lubuntu 22.04 - Python 3.10 - Java 11 OpenJDK amd64
Avatar de l’utilisateur
Bidouille
RespOOnsable forum
RespOOnsable forum
Messages : 12554
Inscription : 08 nov. 2005 16:23
Localisation : Brest, France

Re: OpenOffice et la sécurité

Message par Bidouille »

psilocybe a écrit : 23 août 2024 08:45 C'est toi Bidouille qui a fermé le problème n°128569.
Oui parce que votre rapport concerne une extension qui ne fait pas partie du cœur du logiciel.
Et je l'ai fermé parce que non reproductible avec pour preuve une copie d'écran.
Et si vous continuez votre troll, je fermerai aussi ce fil.