S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information

République Française Paris, le 24 janvier 2007
No CERTA-2007-ALE-001

Affaire suivie par :

CERTA

BULLETIN D'ALERTE DU CERTA

Objet : Vulnérablité dans Apple Quicktime


Conditions d'utilisation de ce document : http://www.certa.ssi.gouv.fr/certa/apropos.html
Dernière version de ce document : http://www.certa.ssi.gouv.fr/site/CERTA-2007-ALE-001

Gestion du document


Tableau 1: Gestion du document
Référence CERTA-2007-ALE-001
Titre Vulnérablité dans Apple Quicktime
Date de la première version 04 janvier 2007
Date de la dernière version 24 janvier 2007
Source(s) Annonce du "Month of Apple Bugs" MOAB-01-01-2007
Pièce(s) jointe(s) Aucune

Une gestion de version détaillée se trouve à la fin de ce document.

1 Risque

2 Systèmes affectés

Apple Quicktime versions 7.1.3 et antérieures.

3 Résumé

Une vulnérabilité dans Apple Quicktime permet à un utilisateur distant de provoquer un déni de service ou d'exécuter du code arbitraire.

4 Description

Un manque de contrôle sur les liens ou URL de type rtsp:// permet à un utilisateur distant mal intentionné de provoquer un déni de service ou d'exécuter du code arbitraire dans le contexte de l'utilisateur de l'application QuickTime vulnérable. L'exploitation de la vulnérabilité peut se faire par le biais d'un lien rtsp:// directement ou bien par le biais d'un fichier .qtl construit de façon particulière.

5 Contournement provisoire

5.1 Sous Microsoft Windows :

5.2 Sous Apple MacOS X :

6 Solution

Appliquer le correctif 2007-001 fourni par Apple le 23 janvier 2007.

7 Documentation

Gestion détaillée du document

04 janvier 2007
version initiale.
24 janvier 2007
ajout de la mise à jour Apple.



CERTA
2012-01-04