Podatność typu buffer overflow w Apple QuickTime przed wersją 7.7.1 dla systemu Windows pozwala zdalnym atakującym na wykonanie dowolnego kodu. Krytyczny poziom zagrożenia wynika z możliwości przejęcia kontroli nad systemem bez wymagania uwierzytelnienia.
▸ Pokaż oryginał (EN)
Buffer overflow in QuickTime before 7.7.1 for Windows allows remote attackers to execute arbitrary code.
Błąd polega na nieprawidłowej obsłudze pamięci (CWE-119 — buffer overflow), co umożliwia przepełnienie bufora przez specjalnie spreparowane dane dostarczone zdalnie. Atakujący może dostarczyć złośliwy plik lub strumień multimedialny, który wywołuje błąd w logice zarządzania pamięcią aplikacji QuickTime. W wyniku przepełnienia bufora możliwe jest nadpisanie krytycznych obszarów pamięci i wykonanie dowolnego kodu.
Zdalny atakujący, bez konieczności uwierzytelniania, może wykonać dowolny kod w kontekście użytkownika uruchamiającego Apple QuickTime, co może prowadzić do pełnego przejęcia kontroli nad systemem, utraty poufności danych oraz naruszenia integralności i dostępności systemu.
Należy zaktualizować Apple QuickTime do wersji 7.7.1 lub nowszej. Szczegóły dostępne w referencjach producenta: https://support.apple.com/en-us/HT5016. Warto odnotować, że Apple zakończyło wsparcie dla QuickTime na Windows — zalecane jest odinstalowanie aplikacji, jeśli nie jest niezbędna.
Apple QuickTime przed wersją 7.7.1 działający na systemie Windows.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApple Quicktime
APPApple≤ 7.7.6
Powiązane podatności
Untrusted search path vulnerability in Installer of QuickTime for Windows allows an attacker to gain privilege...
QuickTime 7 in Apple OS X before 10.10.5 allows remote attackers to execute arbitrary code or cause a denial o...
Apple QuickTime allows remote attackers to execute arbitrary code or cause a denial of service (memory corrupt...
Buffer overflow in Apple QuickTime before 7.7.5 allows remote attackers to execute arbitrary code or cause a d...
Buffer overflow in Apple QuickTime before 7.7.5 allows remote attackers to execute arbitrary code or cause a d...