Apple QuickTime többszörös sebezhetőség

CH azonosító

CH-924

Felfedezés dátuma

2008.01.15.

Súlyosság

Magas

Érintett rendszerek

Apple
QuickTime

Érintett verziók

Apple QuickTime 7.x

Összefoglaló

Több sérülékenységet fedeztek fel az Apple QuickTime szoftverben, amiket kihasználva rosszindulatú támadók feltörhetik az áldozat rendszerét.

Leírás

Több sérülékenységet fedeztek fel az Apple QuickTime szoftverben, amiket kihasználva rosszindulatú támadók feltörhetik az áldozat rendszerét.

  1. Egy részletezetlen hiba van a Sorenson 3 kódolású file-ok kezelésében, mely segítségével tetszőleges kódot lehet futtatni a sérült gépen.
  2. Egy hiba van a QuickTime videókba ágyazott Macintosh Resources kezelésében.
    Ezt kihasználva megváltoztatható a memória tartalma, ha egy túlságosan hossszú értéket tárolunak a resource fejlécében. A hiba kihasználásához egy speciálisan kialakított QuickTime videó file szükséges.
  3. QuickTime videók feldolgozásakor az Image Descriptor (IDSC) részei hibát okozhatnak. A hiba kihasználásához egy szándékosan hibásan összeállított videó file szükséges.
  4. Puffer túlcsordulást okozó határérték hiba van a tömörített PICT képek kezelésében.

Ezeknek a hibáknak a kihasználása tetszőleges kód futtatására ad lehetőséget.

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-3464 – Asus Armoury Crate AsIO3.sys authorization bypass sérülékenysége
CVE-2025-4123 – Grafana cross-site scripting (XSS) sebezhetősége
CVE-2025-33073 – Windows SMB Client Elevation of Privilege sérülékenysége
CVE-2025-2254 – GitLab CE/EE sérülékenysége
CVE-2022-30190 – Microsoft Windows Support Diagnostic Tool (MSDT) Remote Code Execution sérülékenysége
CVE-2025-24016 – Wazuh Server Deserialization of Untrusted Data sérülékenysége
CVE-2025-33053 – Web Distributed Authoring and Versioning (WebDAV) External Control of File Name or Path sérülékenysége
CVE-2025-32433 – Erlang Erlang/OTP SSH Server Missing Authentication for Critical Function sérülékenysége
CVE-2024-42009 – RoundCube Webmail Cross-Site Scripting sérülékenysége
Tovább a sérülékenységekhez »