int(6350)

Boletines de Vulnerabilidades


Corregida una vulnerabilidad de ejecución de código arbitrario en QuickTime Player

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Obtener acceso
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio exotico

Información sobre el sistema

Propiedad Valor
Fabricante afectado Comercial Software
Software afectado QuickTime de Apple

Descripción


- CVE-2011-3459: fallo al procesar un fichero de vídeo en los cuáles los 'atoms' tienen distinta longitud de cadena. Cuando la aplicación efectúa una redimensión de memoria reservada para dichos 'atoms' olvida el espacio correspondiente al carácter de terminación de línea, produciéndose un error de tipo 'off-by-one'. Si un atacante consigue emplazar código malicioso en el segmento del heap, próximo a la cadena vulnerable, este podría ejecutarse al producirse la lectura de dicha cadena.

Solución

El fabricante aconseja actualizar la versión a QuickTime Player 7.7.2

Descarga de QuickTime Player:
http://www.apple.com/QuickTime/download/

Identificadores estándar

Propiedad Valor
CVE CVE-2011-3459
BID

Recursos adicionales

Apple QuickTime Dataref URI Buffer Remote Code Execution Vulnerability
http://www.zerodayinitiative.com/advisories/ZDI-12-103/

OS X Lion v10.7.3 and Security Update 2012-001:
http://support.apple.com/kb/HT5130

Histórico de versiones

Versión Comentario Fecha
1.0 aviso emitido 2012-07-02