Apple QuickTime többszörös sérülékenység

CH azonosító

CH-1293

Felfedezés dátuma

2008.06.09.

Súlyosság

Magas

Érintett rendszerek

Apple
QuickTime

Érintett verziók

Apple QuickTime 7.x

Összefoglaló

Néhány sérülékenységet jelentettek az Apple Quicktime-ban, amelyeket kihasználva, rosszindulatú, helyi támadók feltörhetik az áldozat rendszerét.

Leírás

Néhány sérülékenységet jelentettek az Apple Quicktime-ban, amelyeket kihasználva, rosszindulatú, helyi támadók feltörhetik az áldozat rendszerét.

  1. Egy határérték hibát kihasználva, amely a PICT file-ok PixData struktúrájának feldolgozása közben jelentkezik, halom túlcsordulás lehet előidézni egy különlegesen kialakított PICT fájl segítségével.
  2. Egy AAC kódolású média lejátszása közbeni hibát kihasználva, memória hivatkozási hibát lehet előidézni, egy különlegesen kialakított fájl segítségével.
  3. Egy határérték hibát, a PICT típusú képek feldolgozásakor, halom túlcsordulás előidézésére lehet kihasználni, egy különlegesen kialakított PICT fájl segítségével.
  4. Egy határérték hibát, az Indeo kódolású videók feldolgozásakor, verem túlcsordulás előidézésére lehet kihasználni, egy különlegesen kialakított Indeo videó fájl segítségével.
  5. Egy hiba van a “file:” URL-ek kezelésében, amelyet kihasználva, tetszőleges kódot lehet futtatni a sérülékeny rendszeren, különlegesen kialakított tartalom QuickTime Playerrel való lejátszásakor.

Ezen hibák sikeres kihasználása, tetszőleges kód futtatását teszi lehetővé.

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2024-10924 – Really Simple Security WordPress plugin authentication bypass sérülékenysége
CVE-2024-1212 – LoadMaster szoftver RCE (remote-code-execution) sérülékenysége
CVE-2024-38813 – VMware vCenter Server privilege escalation sérülékenysége
CVE-2024-38812 – VMware vCenter Server heap-based overflow sérülékenysége
CVE-2024-0012 – Palo Alto Networks PAN-OS software sérülékenysége
CVE-2024-9474 – Palo Alto Networks PAN-OS Management Interface sérülékenysége
CVE-2024-43093 – Android Framework Privilege Escalation sebezhetősége
CVE-2021-26086 – Atlassian Jira Server and Data Center Path Traversal sebezhetősége
CVE-2014-2120 – Cisco Adaptive Security Appliance (ASA) Cross-Site Scripting (XSS) sebezhetősége
CVE-2024-50330 – Ivanti Endpoint Manager SQL injection sérülékenysége
Tovább a sérülékenységekhez »