Apple QuickTime többszörös sérülékenység

CH azonosító

CH-423

Felfedezés dátuma

2007.03.05.

Súlyosság

Magas

Érintett rendszerek

Apple
QuickTime

Érintett verziók

Apple QuickTime 7.X

Összefoglaló

Számos sérülékenységet jelentettek az Apple QuickTime-ban, amit rosszindulatú támadók kihasználhatnak az érintett rendszerek feltöréséhez.

Leírás

Számos sérülékenységet jelentettek az Apple QuickTime-ban, amit rosszindulatú támadók kihasználhatnak az érintett rendszerek feltöréséhez.

  1. Egy egész szám túlcsordulásos hiba van a 3GP videófájlok kezelésében.
    MEGJEGYZÉS: Ez a hiba nem érinti a QuickTime-ot a Mac OS X operációs rendszerben.
  2. A MIDI fájlok kezelése során egy határhibát ki lehet használni halom alapú túlcsordulás előidézésére.
  3. A QuickTime videófájlok kezelése során egy határhibát ki lehet használni halom túlcsordulás előidézésére.
  4. Egy egész szám túlcsordulásos hiba van az UDTA részek kezelésében filmek lejátszása közben.
  5. A PICT fájlok kezelése során egy határhibát ki lehet használni halom túlcsordulás előidézésére.
  6. A QTIF fájlok kezelése során egy határhibát ki lehet használni verem túlcsordulás előidézésére.
  7. Egy egész szám túlcsordulásos hiba van a QTIF fájlok kezelésében.
  8. QTIF fájlok feldolgozása esetén a bemenet nincs megfelelően ellenőrizve. Ezt kihasználva módosítható a dinamikusan kezelt memória terület (halom) tartalma egy különleges QTIF fájllal, ha a “Color Table ID” mezőt “0”-ra állítják.
  9. A Jpeg2000 fájlok kezelése során egy határhibát ki lehet használni verem túlcsordulás előidézésére egy különlegesen kialakított JP2 fájl segítségével.

A sérülékenységek kiaknázása tetszőleges kód futtatását teszi lehetővé akár távolról is.

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-27038 – Qualcomm Multiple Chipsets Use-After-Free sérülékenysége
CVE-2025-21480 – Qualcomm Multiple Chipsets Incorrect Authorization sérülékenysége
CVE-2023-41348 – ASUS RT-AX55 sérülékenysége
CVE-2023-41347 – ASUS RT-AX55 sérülékenysége
CVE-2023-41346 – ASUS RT-AX55 sérülékenysége
CVE-2023-41345 – ASUS RT-AX55 sérülékenysége
CVE-2023-39780 – ASUS RT-AX55 Routers OS Command Injection sérülékenysége
CVE-2025-35939 – Craft CMS External Control of Assumed-Immutable Web Parameter sérülékenysége
CVE-2025-3935 – ConnectWise ScreenConnect Improper Authentication sérülékenysége
Tovább a sérülékenységekhez »