|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Apple QuickTime : Vulnérabilités Diverses
10/06/2008 09H35
Référence Secunia : SA29293
Date de publication : 2008-06-10
Risque : Elevé. Niveau 4 sur 5. 
Impact : Accès au système
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
Apple QuickTime 7.x
Référence CVE :
CVE-2008-1585
Description :
Quelques vulnérabilités ont été identifiées dans Apple QuickTime, qui pourraient être exploitées par des personnes malintentionnées pour compromettre un système vulnérable.
1) Une erreur de limitation lors du filtrage de packed scanlines depuis une structure PixData dans un fichier PICT pourrait être exploitée pour causer un "heap overflow" via un fichier PICT spécialement conçu.
2) Une erreur dans le traitement de contenu média encodé en AAC pourrait être exploitée pour causer une corruption de la mémoire via un fichier multimédia spécialement conçu.
3) Une erreur de limitation dans le traitement de fichiers PICT pourrait être exploitée pour causer un "heap overflow" via un fichier PICT spécialement conçu.
4) Une erreur de limitation dans le traitement de contenu de codec vidéo Indeo pourrait être exploitée pour causer un débordement de la pile (stack overflow) via un fichier vidéo spécialement conçu avec contenu de codec vidéo Indeo.
5) Une erreur dans l'interprétation de "file:" URLs pourrait être exploitée pour par ex. exécuter des programmes arbitraires en jouant du contenu QuickTime spécialement conçu dans QuickTime Player.
Ces vulnérabilités pourraient être exploitées par un attaquant distant afin de compromettre une machine vulnérable.
Solutions :
Mettre à jour en version 7.5 (via Software Mettre à jour ou Apple Downloads. Voir le bulletin de l'éditeur pour des détails).
Vulnérabilité découverte par :
1) Dyon Balding, Secunia Research
2) Découvert indépendamment par:
* Dave Soldera, NGS Software
* Jens Alfke
3) Liam O Murchu, Symantec
4) Un chercheur anonyme, a rapporté via ZDI
5) Découvert indépendamment par:
* Vinoo Thomas et Rahul Mohandas, McAfee Avert Labs
* Petko D. (pdp) Petkov, GNUCITIZEN
Référence :
Apple:
http://support.apple.com/kb/HT1991
Secunia Research:
http://secunia.com/secunia_research/2008-9/
Veuillez noter : Le information que ce bulletin Secunia est basé provient d'un tiers sauf mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|