CERT-FI haavoittuvuustiedote 035/2005
20.4.2005
Haavoittuvuus RealPlayer-ohjelmistoissa
| |
|
|
| Kohde: |
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- paikallisesti
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
|
Lisätietoja |
RealPlayer on suosittu mm. videotiedostojen katseluun ja musiikkitiedostojen kuunteluun käytetty ohjelmisto. RealPlayer-ohjelmistosta on löydetty uusi puskuriylivuotohaavoittuvuus.
Haavoittuvuus liittyy RealPlayer-ohjelmiston puutteelliseen rajojen tarkistukseen RAM-tiedostojen käsittelyssä. Haavoittuvuutta voidaan hyväksikäyttää tietyllä tavalla muokatun RAM-tiedoston avulla. Haavoittuvuutta hyväksikäyttämällä hyökkääjän voi olla mahdollista suorittaa kohdejärjestelmässä omia komentojaan järjestelmään kirjautuneen käyttäjän oikeuksilla.
HAAVOITTUVAT OHJELMISTOT:
Seuraavat Microsoft Windows -käyttöjärjestelmälle tarkoitetut ohjelmistoversiot:
Seuraavat Mac-käyttöjärjestelmälle tarkoitetut ohjelmistoversiot:
Seuraavat Linux-käyttöjärjestelmälle tarkoitetut ohjelmistoversiot:
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuva RealPlayer- ja Real One Player -ohjelmisto korjaustiedostolla, joka on Windows- ja Mac-käyttöjärjestelmille ladattavissa ohjelmiston päivitysominaisuuden avulla. Päivitystoiminto löytyy RealPlayer-ohjelmistojen Tools->Check for Update -valikosta.
Päivitä haavoittuva RealPlayer Enterprise -ohjelmisto osoitteesta:
http://docs.real.com/docs/pnen3260.dll
Päivitä haavoittuva Linux RealPlayer -ohjelmisto osoitteesta:
http://www.real.com/linux
Päivitä haavoittuva Helix Player -ohjelmisto Linuxille osoitteesta:
http://player.helixcommunity.org/downloads/
LISÄTIETOA:
http://service.real.com/help/faq/security/050419_player/
http://www.service.real.com/help/faq/security/security041905.html
http://pb.specialised.info/all/adv/real-ram-adv.txt
http://secunia.com/advisories/15023/
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2005-0755
PÄIVITYSHISTORIA:
20.04.2005: Julkaistu
| Sivua päivitetty 26.07.2007 |
|
 |
Tulostusversio |