|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Apple QuickTime : Vulnérabilités Diverses
17/01/2008 07H18
Référence Secunia : SA28502
Date de publication : 2008-01-16
Risque : Elevé. Niveau 4 sur 5. 
Impact : Accès au système
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
Apple QuickTime 7.x
Référence CVE :
CVE-2008-0036
Description :
Quelques vulnérabilités ont été identifiées dans Apple QuickTime, qui pourraient être exploitées par des personnes malintentionnées afin de compromettre un système vulnérable.
1) Une erreur non spécifiée existe dans l'interprétation de fichiers vidéo Sorenson 3, qui pourrait être exploitée pour causer une corruption de la mémoire et pourrait être exploitée par un attaquant distant afin de compromettre une machine vulnérable.
2) Une erreur existe dans le traitement de Macintosh Resources encapsulées dans des films QuickTime. Cela pourrait être exploité pour causer une corruption de la mémoire via une valeur de longueur très importante enregistrée dans l'entête ressource dans un fichier QuickTime spécialement conçu.
3) Une erreur dans l'analyse de atomes Image Descriptor (IDSC) malformés pourrait être exploitée pour causer une corruption du tas (heap) via un fichier vidéo spécialement conçu.
4) Une erreur de limitation existe dans le traitement d'images PICT compressées et pourrait être exploitée pour causer un débordement de tampon.
L'exploitation de ces vulnérabilités pourrait être exploitée par un attaquant distant afin de compromettre une machine vulnérable.
ou
Solutions :
Mettre à jour pour QuickTime 7.4.
QuickTime 7.4 pour Leopard:
http://www.apple.com/support/downloads/quicktime74forleopard.html
QuickTime 7.4 pour Tiger:
http://www.apple.com/support/downloads/quicktime74fortiger.html
QuickTime 7.4 pour Panther:
http://www.apple.com/support/downloads/quicktime74forpanther.html
QuickTime 7.4 pour Windows:
http://www.apple.com/support/downloads/quicktime74forwindows.html
Vulnérabilité découverte par :
1) L'éditeur crédite Joe Schottman of Virginia Tech
2) Jun Mao, VeriSign iDefense Labs.
3) Cody Pierce, TippingPoint DVLabs
4) L'éditeur crédite Chris Ries, Carnegie Mellon University Computing Services
Référence :
Apple:
http://docs.info.apple.com/article.html?artnum=307301
TippingPoint DVLabs:
http://dvlabs.tippingpoint.com/advisory/TPTI-08-01
iDefense Labs:
http://labs.idefense.com/intelligence/vulnerabilities/display.php?id=642
Veuillez noter : L'information sur laquelle ce bulletin Secunia est basé provient d'un tiers sauf mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|