CERT-FI haavoittuvuustiedote 024/2005
2.3.2005
Haavoittuvuuksia RealPlayer-ohjelmistoissa
RealPlayer on suosittu mm. videotiedostojen katseluun ja musiikkitiedostojen kuunteluun käytetty ohjelmisto. RealPlayer-ohjelmistosta on löydetty kaksi uutta haavoittuvuutta.
Haavoittuvuuksista ensimmäinen liittyy WAV (Windows Wave) -tiedostojen käsittelyyn. Haavoittuvuutta hyväksikäyttämällä hyökkääjän voi olla mahdollista suorittaa kohdetietojärjestelmässä omia komentojaan.
Haavoittuvuuksista toinen liittyy SMIL (Synchronized Multimedia Integration Language) -tiedostojen käsittelyyn. Haavoittuvuutta hyväksikäyttämällä hyökkääjän voi olla mahdollista suorittaa kohdetietojärjestelmässä omia komentojaan.
Haavoittuvuuksia voidaan hyväksikäyttää mm. www-sivuston välityksellä tai houkuttelemalla kohdetietojärjestelmän käyttäjä avaamaan hyökkäystä varten muokattu WAV tai SMIL -tiedosto.
HAAVOITTUVAT OHJELMISTOT:
WAV sekä SMIL-tiedostojen käsittelyyn liittyville haavoittuvuuksille alttiita RealPlayer-ohjelmisoversioita ovat:
Windows-käyttöjärjestelmälle tarkoitetut RealPlayer-versiot
-
RealPlayer 10.5 (6.0.12.1040-1056)
-
RealPlayer 10
-
RealOne Player v2 (6.0.11.853-872)
-
RealOne Player v2 (6.0.11.818-840)
-
RealOne Player v1
-
RealPlayer 8
-
RealPlayer Enterprise
RealPlayer-ohjelmistoversiot voidaan tarkistaa ohjelmistojen Help -> About -valikosta.
Linux-käyttöjärjestelmälle tarkoitetut RealPlayer-ohjelmistot:
-
Linux RealPlayer 10
-
Helix Player
Vain SMIL-tiedostojen käsittelyyn liittyvälle haavoittuvuudelle alttiita RealPlayer-ohjelmistoversioita ovat:
Mac-käyttöjärjestelmälle tarkoitetut RealPlayer-ohjelmistoversiot:
RealPlayer-ohjelmistoversio voidaan tarkistaa ohjelmistojen About-valikosta.
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuva RealPlayer-ohjelmisto korjaustiedostolla, joka on ladattavissa RealPlayer-ohjelmistojen päivitysominaisuuden avulla. Päivitystoiminto löytyy RealPlayer-ohjelmistojen Tools -> Check for Update -valikosta.
Lisätietoa RealPlayer-ohjelmistojen päivityksestä on saatavilla osoitteesta:
http://service.real.com/help/faq/security/050224_player/EN/
LISÄTIETOA:
http://service.real.com/help/faq/security/050224_player/EN/
http://www.idefense.com/application/poi/display?id=209&type=vulnerabilities
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2005-0455
PÄIVITYSHISTORIA:
02.03.2005: Julkaistu
| Sivua päivitetty 26.07.2007 |
|
 |
Tulostusversio |