| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 12 octobre 2007 No CERTA-2007-ALE-014-003 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité dans
Apple QuickTime
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2007-ALE-014 |
Une gestion de version détaillée se trouve à la fin de ce document.
Exécution de code arbitraire à distance.
Apple QuickTime 7.2 et versions antérieures sur Microsoft Windows.
Une vulnérabilité touchant Apple QuickTime permet à une personne malintentionnée d'exécuter du code arbitraire à distance.
Une vulnérabilité a été identifiée dans Apple QuickTime. Ce lecteur multimédia permet à une personne de spécifier un média à lire après l'exécution du média courant (option QTNEXT d'un fichier multimédia). Cette fonctionnalité peut cependant être détournée pour exécuter du code Javascript, et donc du code arbitraire sur le poste de l'utilisateur. L'interpréteur Javascript utilisé est le navigateur Internet par défaut de l'utilisateur.
Des codes de démonstration sont disponibles sur l'Internet et fonctionnent si Mozilla Firefox est le navigateur par défaut, sur Microsoft Windows. Les autres systèmes d'exploitation ne semblent pas concernés mais le navigateur Netscape Navigator, basé sur le même moteur de rendu que Firefox, est aussi vulnérable.
Pour résumer, les problèmes rencontrés sont :
Il est important de noter que l'utilisation d'un navigateur alternatif ne contourne pas le problème si Mozilla Firefox est défini comme navigateur par défaut.
Quelques contournements sont envisageables :
Ceci n'empêche pas l'exploitation mais avertit l'utilisateur lorsqu'une application externe appelle l'interpréteur Javascript de Firefox.
Le meilleur contournement à la date de rédaction de cette alerte consiste à désinstaller complètement l'application QuickTime dans l'attente d'un correctif d'Apple et/ou Mozilla.
L'éditeur Mozilla a publié un correctif pour le navigateur Firefox (version 2.0.0.7) qui empêche l'exécution de scripts arbitraires via une ligne de commande avec le paramètre -chrome.
Apple a également publié un correctif (7.2.0.245) pour Quicktime. (cf. section Documentation).
http://www.certa.ssi.gouv.fr/site/CERTA-2007-AVI-407/index.html
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2006-4965
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-4673
http://docs.info.apple.com/article.html?artnum=306560
http://www.mozilla.org/security/announce/2007/mfsa2007-28.html
http://blog.mozilla.com/security/2007/09/12/quicktime-to-firefox-issue/
https://bugzilla.mozilla.org/show_bug.cgi?id=395942
http://www.certa.ssi.gouv.fr/site/CERTA-2007-ACT-037.pdf
http://www.certa.ssi.gouv.fr/site/CERTA-2007-ACT-011.pdf