| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 07 février
2008 No CERTA-2008-ALE-001-002 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité dans
Apple QuickTime
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2008-ALE-001 |
Une gestion de version détaillée se trouve à la fin de ce document.
Exécution de code arbitraire à distance.
Apple QuickTime version 7.3.1.70.
Une vulnérabilité affectant Apple QuickTime permet à un individu malveillant d'exécuter du code arbitraire à distance.
Une vulnérabilité dans le logiciel multimédia Apple QuickTime permet à une personne malintentionnée l'exécution de code arbitraire à distance via un dépassement de mémoire tampon lors d'une tentative infructueuse de lecture d'un fichier via le protocole Real Time Streaming Protocol (RTSP).
Une fonctionnalité de QuickTime permet de basculer automatiquement du protocole RTSP au protocole HTTP lorsque le port par défaut RTSP n'est pas joignable (554/tcp et 554/udp). Une page d'erreur spécialement conçue pour le protocole HTTP permet l'exploitation de cette vulnérabilité. Des codes d'exploitation ont été diffusés sur l'Internet.
Cette vulnérabilité concerne les machines ayant une version QuickTime à jour, et indépendemment du système d'exploitation installé.
Parmis les contournements provisoires, on note :
Cette option, qui n'est pas activée par défaut, ne comble en rien la vulnérabilité mais permet de d'éviter l'ouverture de lien malveillant par QuickTime.
Mise à jour du 07 février 2008 :
Apple a corrigé cette vulnérabilité dans la version 7.4.1 de QuickTime, mentionnée dans l'avis CERTA-2008-AVI-059.
http://www.certa.ssi.gouv.fr/site/CERTA-2008-AVI-059/
http://www.kb.cert.org/vuls/id/112179
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-0234