CERT-FI haavoittuvuustiedote 113/2008
10.9.2008
Päivityksiä Applen tuotteisiin
| |
|
|
| Kohde: |
- palvelimet ja palvelinsovellukset
- työasemat ja loppukäyttäjäsovellukset
- sulautetut järjestelmät
|
Lisätietoja |
| Hyökkäystapa: |
- ilman kirjautumista
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
- käyttövaltuuksien laajentaminen
- luottamuksellisen tiedon hankkiminen
- suojauksen ohittaminen
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
|
Lisätietoja |
Apple on julkaissut neljä tiedotetta tuotteissaan esiintyvistä kahdeksastatoista haavoittuvuudesta. Haavoittuvuudet koskevat Applen iPod Touch-laitetta, iTunes ja QuickTime-mediasoittimia, sekä niiden komponentteja.
Haavoittuvuuksista viisi vaikuttaa iPod Touch -laitteeseen. Päivitykset korjaavat puutteellisen DNS-porttien (haavoittuvuus 88/2008) sekä TCP-sekvenssinumeroiden satunnaisuuden, haavoittuvuudet WWW-sivujen sekä grafiikan näytössä, ja puutteelliset pääsyrajoitukset laitteen käynnistämien ohjelmien välillä. Haavoittuvuuksista kaksi voivat mahdollistaa hyökkääjän oman koodin suorituksen järjestelmässä.
QuickTime-mediasoittimesta löydetyt yhdeksän haavoittuvuutta liittyvät tiedostoformaattien MOV, PICT, QVTR ja H.264- ja Indeo-muotoisten videoiden käsittelyyn. Haavoittuvuudet mahdollistavat hyökkääjän oman koodin suorituksen tietyllä tavalla muokattua tiedostoa käyttäen. Hyökkääjä voi aktivoida haavoittuvuuden esimerkiksi ohjaamalla käyttäjä tiedoston sisältävälle www-sivulle.
iTunes-mediasoittimesta korjattiin kaksi haavoittuvuutta, joista ensimmäinen liittyy harhaanjohtavaan käyttäjän varoitukseen musiikin jakotoiminnossa, ja toinen voi mahdollistaa käyttövaltuuksien laajentamisen paikalliselle käyttäjälle.
Bonjour for Windows -komponentista korjattiin kaksi haavoittuvuutta. Toinen haavoittuvuuksista liittyi puutteelliseen DNS-porttien satunnaisuuteen ja toinen virheeseen DNS-vastausten käsittelyssä, joka voi mahdollistaa hyökkääjän oman koodin suorituksen kohdejärjestelmässä.
HAAVOITTUVAT OHJELMISTOT:
- Apple iPod Touch ennen versiota v2.1
- Apple iTunes ennen versiota 8.0
- Apple QuickTime ennen versiota 7.5.5
- Bonjour for Windows 1.0.5
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuvat ohjelmistot valmistajan ohjeen mukaisesti. iPod Touch-päivitys on saatavilla iTunes-ohjelmiston kautta. Bonjour for Windows 1.0.5 sisältyy iTunes 8.0 -asennukseen.
LISÄTIETOA:
PÄIVITYSHISTORIA:
10.9.2008, kello 16.10: Julkaistu
| Sivua päivitetty 10.09.2008 |
|
 |
Tulostusversio |