CERT-FI haavoittuvuustiedote 079/2004
28.10.2004
Haavoittuvuuksia QuickTime-ohjelmistossa
| |
|
|
| Kohde: |
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- ilman kirjautumista
- etäkäyttö
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
|
Lisätietoja |
Apple QuickTime on laajassa käytössä oleva mediatiedostojen käsittelyyn tarkoitettu ohjelmisto. Quicktime-ohjelmistosta on löydetty kaksi haavoittuvuutta.
Haavoittuvuuksista ensimmäistä on mahdollista hyväksikäyttää hyökkäystä varten muotoillun HTML-tiedoston avulla. Tämä haavoittuvuus koskee Windows-käyttöjärjestelmiä.
Haavoittuvuuksista toinen liittyy QuickTime-ohjelmiston tapaan käsitellä BMP-kuvatiedostoja. Haavoittuvuutta hyväksikäyttämällä hyökkääjän on mahdollista suorittaa kohdejärjestelmässä omia komentojaan. Tämä haavoittuvuus koskee sekä Windows että Mac OS X -järjestelmiä.
HAAVOITTUVAT OHJELMISTOT:
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuva tietojärjestelmä Apple QuickTime -ohjelmistoversioon 6.5.2
Mac Os X -järjestelmille on julkaistu aiemmin turvapäivitys 2004-09-30, joka korjaa kyseisen haavoittuvuuden.
LISÄTIETOA:
http://secunia.com/advisories/13005/
http://www.nextgenss.com/advisories/qt1.txt
CVE-2004-0926 CVE-2004-0988
PÄIVITYSHISTORIA:
28.10.2004: Julkaistu
| Sivua päivitetty 27.07.2007 |
|
 |
Tulostusversio |
|