Apple QuickTime többszörös sérülékenység

CH azonosító

CH-1893

Felfedezés dátuma

2009.01.22.

Súlyosság

Magas

Érintett rendszerek

Apple
QuickTime

Érintett verziók

Apple QuickTime 7.x

Összefoglaló

Az Apple QuickTime több sérülékenységét jelentették, melyet kihasználva támadók feltörhetik a felhasználó rendszerét.

Leírás

Az Apple QuickTime több sérülékenységét jelentették, melyet kihasználva támadók feltörhetik a felhasználó rendszerét.

  1. Az RTSP URL-ek kezelésének egy határhibája kihasználható halom túlcsordulás okozására, egy speciálisan erre a célra készített RTSP URL megnyitásával.
  2. A transzformációs mátrix adatok helytelen ellenőrzése miatt fellép egy hiba a QuicKTime Virtual Reality (QTVR) mozi fájlok Track Header (THKD) atomjainak feldolgozásakor. Ez kihasználható halom túlcsordulás okozására egy speciálisan erre a célra készített QTVR fájlon keresztül.
  3. Az AVI fejlécek “_WAVEFORMATEX” struktúrájában az “nBlockAlign” értékek feldolgozásának egy hibája kihasználható halom túlcsordulás okozására, egy speciálisan erre a célra készített AVI fájl megnyitásával.
  4. Egy MP3 hanggal rendelkező MPEG-2 videó fájlok feldolgozásakor jelentkező határhiba kihasználható puffer túlcsordulás okozására, egy speciálisan erre a célra készített videó fájlon keresztül.
  5. Egy ismeretlen hibát kihasználva a H.263-al kódolt videó fájlok feldolgozásában, memória kezelési hiba okozható egy speciálisan erre a célra készített videó fájl lejátszásával.
  6. Egy előjel hiba az MDAT atom feldolgozásakor, a Cinepakkal kódolt videó fájlok kezelésekor, kihasználható halom túlcsordulás okozására egy speciálisan erre a célra készített videó fájl lejátszásával.
  7. Egy hiba a JPEG_DComponentDispatch() függvényben, az STSD atomokba ágyazott JPEG atomok képszélesség adatainak feldolgozásakor, kihasználható memória kezelési hiba okozására egy speciálisan erre a célra készített videó fájl lejátszásával.

A sérülékenységek sikeres kihasználása tetszőleges kód futtatását eredményezheti.

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-3464 – Asus Armoury Crate AsIO3.sys authorization bypass sérülékenysége
CVE-2025-4123 – Grafana cross-site scripting (XSS) sebezhetősége
CVE-2025-33073 – Windows SMB Client Elevation of Privilege sérülékenysége
CVE-2025-2254 – GitLab CE/EE sérülékenysége
CVE-2022-30190 – Microsoft Windows Support Diagnostic Tool (MSDT) Remote Code Execution sérülékenysége
CVE-2025-24016 – Wazuh Server Deserialization of Untrusted Data sérülékenysége
CVE-2025-33053 – Web Distributed Authoring and Versioning (WebDAV) External Control of File Name or Path sérülékenysége
CVE-2025-32433 – Erlang Erlang/OTP SSH Server Missing Authentication for Critical Function sérülékenysége
CVE-2024-42009 – RoundCube Webmail Cross-Site Scripting sérülékenysége
Tovább a sérülékenységekhez »