Összefoglaló
Az Apple kiadott egy biztonsági javítást a Mac OS X operációs rendszerhez, amely több sérülékenységet javít.
Leírás
Az Apple kiadott egy biztonsági javítást a Mac OS X operációs rendszerhez, amely több sérülékenységet javít.
- Az Alias Manager programban alias fájlok feldolgozásakor hiba jelentkezik, amely kihasználható puffer túlcsordulás előidézéséhez, valamint tetszőleges kód futtatásához.
- A Resource Manager programban erőforrás elágazások feldolgozásakor hiba jelentkezik, amely kihasználható memória kezelési hiba előidézéséhez, valamint tetszőleges kód futtatásához.
- A ClamAV több sérülékenysége kihasználható bizonyos biztonsági korlátozások megkerüléséhez, szolgáltatás megtagadás előidézéséhez és a sérülékeny rendszer feltöréséhez.
- Egy egész típusú változó túlcsordulás hiba jelentkezik beágyazott ColorSync profilú képeknél, amely kihasználható halom túlcsordulás előidézéséhez, továbbá tetszőleges kód futtatásához egy speciálisan elkészített kép segítségével.
- Egy egész típusú változó túlcsordulás hiba jelentkezik a CoreGraphicsban, PDF fájlokba beágyazott JBIG2 adatfolyamok feldolgozásakor, amely kihasználható halom túlcsordulás előidézéséhez, továbbá tetszőleges kód futtatásához egy speciálisan elkészített PDF fájl segítségével.
- Egy, a CoreGraphicsban lévő hiba kihasználható halom túlcsordulás előidézéséhe és tetszőleges kód futtatásához, hosszú szövegek rajzolásakor.
Ez a következő sérülékenység #1 pontjához kapcsolódik:
SA36269 - Egy NULL mutató hivatkozás feloldási hiba van a CUPS szoftverben, amely kihasználható összeomlás előidézéséhez.
Bővebb információt az alábbi sérülékenység #4 pontjában találhat:
SA34481 - A CUPS USB backend hibája kihasználható halom túlcsordulás előidézéséhez és emelt szintű jogosultságokkal történő tetszőleges kód futtatásához.
- Az Adobe Flash Playerben több sérülékenységét a rosszindulatú támadók kihasználhatják biztonsági korlátozások megkerüléséhez, bizalmas információk megismeréséhez vagy a felhasználó rendszerének feltöréséhez.
Bővebb információ:
SA35948 - Az ImageIO-ban, PixarFilm kódolású TIFF képek feldolgozásakor több hiba jelentkezik. Ezek kihasználhatóak memória kezelési hiba előidézéséhez és tetszőleges kód futtatásához speciálisan elkészített TIFF fájlok segítségével.
- A Launch Services programnál hiba jelentkezik “.fileloc” kiterjesztésű fájlok feldolgozásakor. Ez kihasználható tetszőleges kód futtatásához egy “.fileloc” kiterjesztésű fájl megnyitásakor.
- Egy hiba jelentkezik a Launch Services programnál egy alkalmazás letöltése közben, exportált dokumentum típusok kezelésekor. Ezt kihasználva egy biztonságos fájl kiterjesztés egy nem biztonságos Uniform Type Identifierhoz (UIT) társítható és tetszőleges kód futtatható.
- A MySQL egy hibáját a rosszindulatú, helyi felhasználók kihasználhatják bizonyos biztonsági korlátozások megkerüléséhez.
Bővebb információ:
SA30134 - PHP több sérülékenységének hatása ismeretlen vagy a támadók kihasználhatják bizalmas információk megismeréséhez, vagy szolgáltatás megtagadás előidézéséhez.
Bővebb információ:
SA34081 - A Samba hibafeltétel kezelésének hibáját kihasználva egy home könyvtár nélküli felhasználó hozzáférhet a fájlrendszer tartalmához, a Windows File Sharing Service-hez történő csatlakozással.
- A Wiki Servernek átadott, kereső kérésben nem UTF-8 kódolású adatot tartalmazó bemenet nincs megfelelően megtisztítva mielőtt visszakerülne a felhasználóhoz. Ez kihasználható tetszőleges HTML és szkript kód futtatására a felhasználó böngészőjének munkamenetében, az érintett oldallal kapcsolatban.
Megoldás
Frissítsen a Mac OS X v10.6.1 verzióra vagy alkalmazza a Security Update 2009-005 frissítést!
Security Update 2009-005 (Tiger PPC):
http://support.apple.com/downloads/DL931/en_US/SecUpd2009-005PPC.dmg
Security Update 2009-005 (Tiger Intel):
http://support.apple.com/downloads/DL932/en_US/SecUpd2009-005Intel.dmg
Security Update 2009-005 Server (Tiger Univ):
http://support.apple.com/downloads/DL933/en_US/SecUpdSrvr2009-005Univ.dmg
Security Update 2009-005 Server (Tiger PPC):
http://support.apple.com/downloads/DL934/en_US/SecUpdSrvr2009-005PPC.dmg
Mac OS X Server v10.6.1 Update:
http://support.apple.com/downloads/DL929/en_US/MacOSXServerUpd10.6.1.dmg
Security Update 2009-005 Server (Leopard):
http://support.apple.com/downloads/DL936/en_US/SecUpdSrvr2009-005.dmg
Security Update 2009-005 (Leopard):
http://support.apple.com/downloads/DL935/en_US/SecUpd2009-005.dmg
Mac OS X v10.6.1 Update:
http://support.apple.com/downloads/DL930/en_US/MacOSXUpd10.6.1.dmg
Támadás típusa
Deny of service (Szolgáltatás megtagadás)Hijacking (Visszaélés)
Information disclosure (Információ/adat szivárgás)
Input manipulation (Bemenet módosítás)
Other (Egyéb)
Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
CVE-2009-2814 - NVD CVE-2009-2814
CVE-2009-2813 - NVD CVE-2009-2813
CVE-2009-2812 - NVD CVE-2009-2812
CVE-2009-2811 - NVD CVE-2009-2811
CVE-2009-2809 - NVD CVE-2009-2809
CVE-2009-2807 - NVD CVE-2009-2807
CVE-2009-2805 - NVD CVE-2009-2805
CVE-2009-2804 - NVD CVE-2009-2804
CVE-2009-2803 - NVD CVE-2009-2803
CVE-2009-2800 - NVD CVE-2009-2800
CVE-2009-2468 - NVD CVE-2009-2468
CVE-2009-1870 - NVD CVE-2009-1870
CVE-2009-1869 - NVD CVE-2009-1869
CVE-2009-1868 - NVD CVE-2009-1868
CVE-2009-1867 - NVD CVE-2009-1867
CVE-2009-1866 - NVD CVE-2009-1866
CVE-2009-1865 - NVD CVE-2009-1865
CVE-2009-1864 - NVD CVE-2009-1864
CVE-2009-1863 - NVD CVE-2009-1863
CVE-2009-1862 - NVD CVE-2009-1862
CVE-2009-1372 - NVD CVE-2009-1372
CVE-2009-1371 - NVD CVE-2009-1371
CVE-2009-1272 - NVD CVE-2009-1272
CVE-2009-1271 - NVD CVE-2009-1271
CVE-2009-1270 - NVD CVE-2009-1270
CVE-2009-1241 - NVD CVE-2009-1241
CVE-2009-0949 - NVD CVE-2009-0949
CVE-2009-0789 - NVD CVE-2009-0789
CVE-2009-0591 - NVD CVE-2009-0591
CVE-2009-0590 - NVD CVE-2009-0590
CVE-2008-6680 - NVD CVE-2008-6680
CVE-2008-5498 - NVD CVE-2008-5498
CVE-2008-2079 - NVD CVE-2008-2079
SECUNIA 36269
SECUNIA 35948
SECUNIA 34612
SECUNIA 34566
SECUNIA 34481
SECUNIA 34081
SECUNIA 30134
Gyártói referencia: support.apple.com
Gyártói referencia: support.apple.com
SECUNIA 36701