CERT-FI haavoittuvuustiedote 097/2010
17.6.2010
iTunesin päivitys versioon 9.2 korjaa useita haavoittuvuuksia
| |
|
|
| Kohde: |
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- etäkäyttö
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
- palvelunestohyökkäys
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
|
Lisätietoja |
iTunesin päivitys versioon 9.2 korjaa useita haavoittuvuuksia iTunesin Windows-versiossa.
Ylivuotohaavoittuvuus iTunesin sisältämässä ColorSyncissä voi johtaa sovelluksen kaatumiseen tai hyökkääjän oman ohjelmakoodin suorittamiseen. Käyttääkseen haavoittuvuutta hyväksi, hyökkääjän tarvitsee houkutella sisäistä ColorSync-profiilia käyttävä käyttäjä avaamaan tietyllä tavalla muotoiltu kuvatiedosto. Haavoittuvuuden CVE-tunniste on
CVE-2009-1726.
Useat haavoittuvuudet ImageIO:n TIFF-tiedostojen käsittelyssä voivat johtaa puskurin ylivuotoon. Haavoittuvuutta voidaan hyväksikäyttää houkuttelemalla käyttäjä avaamaan tietyllä tavalla muotoiltu TIFF-tiedosto. Onnistunut hyväksikäyttöyritys voi johtaa sovelluksen kaatumiseen tai hyökkääjän oman ohjelmakoodin suorittamiseen kohdejärjestelmässä. Haavoittuvuuden CVE-tunniste on
CVE-2010-1411.
iTunesin mukana tuleva Webkit on päivitetty Safari 5.0:n ja Safari 4.1:n sisältämään versioon. Päivitys korjaa yhteensä 38 eri haavoittuvuutta. Vakavin haavoittuvuus voi johtaa hyökkääjän oman ohjelmakoodin suorittamiseen kohdejärjestelmässä. Lisätietoja haavoittuvuuksista löytyy
Applen tietoturvatiedote HT4196:sta.
HAAVOITTUVAT OHJELMISTOT:
- iTunes ennen versiota 9.2 Windows XP Service Pack 2:lle, Windows Vistalle ja Windows 7:lle.
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä iTunes käyttämällä automaattista päivitystyökalua tai lataamalla uusi versio Applen sivuilta.
LISÄTIETOA:
- http://support.apple.com/kb/HT4220
- http://support.apple.com/kb/HT4196
- http://www.cert.fi/haavoittuvuudet/2010/haavoittuvuus-2010-088.html
- http://www.apple.com/itunes/
- CVE-2009-1726, CVE-2010-0544, CVE-2010-1119, CVE-2010-1387,
- CVE-2010-1390, CVE-2010-1392, CVE-2010-1393, CVE-2010-1395,
- CVE-2010-1396, CVE-2010-1397, CVE-2010-1398, CVE-2010-1399,
- CVE-2010-1400, CVE-2010-1401, CVE-2010-1402, CVE-2010-1403,
- CVE-2010-1404, CVE-2010-1405, CVE-2010-1408, CVE-2010-1409,
- CVE-2010-1410, CVE-2010-1411, CVE-2010-1412, CVE-2010-1414,
- CVE-2010-1415, CVE-2010-1416, CVE-2010-1417, CVE-2010-1418,
- CVE-2010-1419, CVE-2010-1421, CVE-2010-1422, CVE-2010-1749,
- CVE-2010-1758, CVE-2010-1759, CVE-2010-1761, CVE-2010-1763,
- CVE-2010-1769, CVE-2010-1770, CVE-2010-1771, CVE-2010-1774
PÄIVITYSHISTORIA:
17.6.2010, kello 8.54: Julkaistu
| Sivua päivitetty 17.06.2010 |
|
 |
Tulostusversio |