CERT-FI haavoittuvuustiedote 089/2009
11.9.2009
Apple julkaisi päivityksiä OS X -käyttöjärjestelmään
| |
|
|
| Kohde: |
- palvelimet ja palvelinsovellukset
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- paikallisesti
- etäkäyttö
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
- käyttövaltuuksien laajentaminen
- palvelunestohyökkäys
- suojauksen ohittaminen
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
|
Lisätietoja |
Apple julkaisi Mac OS X -käyttöjärjestelmään päivityksiä useisiin haavoittuvuuksiin. Haavoittuvuudet liittyvät muun muassa seuraaviin kolmansien osapuolten komponentteihin: Adobe Flash Player plug-in, PHP, CUPS, MySQL ja ClamAV. Lisäksi korjauksen saivat Alias Manager, CarbonCore, ColorSync, CoreGraphics ja ImageIO.
Useat haavoittuvuuksista voivat mahdollistaa hyökkääjän oman ohjelmakoodin suorituksen kohdejärjestelmässä.
ColorSync-haavoittuvuuteen (CVE-2009-2804) on olemassa julkinen hyväksikäyttömenetelmä joka on hyödynnettävissä ainakin Safari-selaimessa.
HAAVOITTUVAT OHJELMISTOT:
- Mac OS X sekä Mac OS X Server 10.6
- Mac OS X sekä Mac OS X Server 10.5.8
- Mac OS X sekä Mac OS X Server 10.4.11
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuva ohjelmisto valmistajan ohjeen mukaan. Helpoin tapa tähän on automaattinen päivitystyökalu.
LISÄTIETOA:
- http://support.apple.com/kb/HT3864
- http://support.apple.com/kb/HT3865
- http://www.adobe.com/support/security/bulletins/apsb09-10.html
- http://www.vupen.com/exploits/Apple_Safari_ColorSync_Profile_Handling_Integer_Overflow_PoC_3217264.php
- CVE-2008-2079, CVE-2008-5498, CVE-2008-6680,
- CVE-2009-0590, CVE-2009-0591, CVE-2009-0789,
- CVE-2009-0949, CVE-2009-1241, CVE-2009-1270,
- CVE-2009-1271, CVE-2009-1272, CVE-2009-1371,
- CVE-2009-1372, CVE-2009-1862, CVE-2009-1863,
- CVE-2009-1864, CVE-2009-1865, CVE-2009-1866,
- CVE-2009-1867, CVE-2009-1868, CVE-2009-1869,
- CVE-2009-1870, CVE-2009-2468, CVE-2009-2800,
- CVE-2009-2803, CVE-2009-2804, CVE-2009-2805,
- CVE-2009-2809, CVE-2009-2811, CVE-2009-2812,
- CVE-2009-2813, CVE-2009-2814
PÄIVITYSHISTORIA:
11.9.2009, kello 21.26: Julkaistu
9.12.2009, kello 11.19: Lisätty tieto julkisen hyväksikäyttömenetelmän olemassaolosta
| Sivua päivitetty 09.12.2009 |
|
 |
Tulostusversio |