CERT-FI haavoittuvuustiedote 066/2005
3.10.2005
Haavoittuvuus RealPlayer-ohjelmistoissa
| |
|
|
| Kohde: |
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- paikallisesti
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
|
Lisätietoja |
RealPlayer on suosittu mm. videotiedostojen katseluun ja musiikkitiedostojen kuunteluun käytetty ohjelmisto. Linux RealPlayer- ja Helix Player -ohjelmistoista on löydetty uusi haavoittuvuus.
Haavoittuvuus liittyy RealPix (.rp) -tiedostojen käsittelyyn. Haavoittuvuutta voidaan hyväksikäyttää tietyllä tavalla muokatun RP-tiedoston avulla. Haavoittuvuutta hyväksikäyttämällä hyökkääjän voi olla mahdollista suorittaa kohdejärjestelmässä omia komentojaan järjestelmään kirjautuneen käyttäjän oikeuksilla.
Haavoittuvuuteen on julkisesti saatavilla oleva hyväksikäyttömenetelmä.
HAAVOITTUVAT OHJELMISTOT:
Seuraavat Linux-käyttöjärjestelmälle tarkoitetut ohjelmistoversiot:
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuva Linux RealPlayer -ohjelmisto osoitteesta:
http://www.real.com/linux
Päivitä haavoittuva Helix RealPlayer -ohjelmisto osoitteesta:
https://player.helixcommunity.org/2005/downloads/
LISÄTIETOA:
http://service.real.com/help/faq/security/050930_player/EN/
http://www.idefense.com/application/poi/display?id=311&type=vulnerabilities
http://www.open-security.org/advisories/13
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2005-2710
PÄIVITYSHISTORIA:
03.10.2005: Julkaistu
| Sivua päivitetty 26.03.2007 |
|
 |
Tulostusversio |