QuickTime < 7.7.2 多個弱點 (Windows)

high Nessus Plugin ID 59113

Synopsis

遠端 Windows 主機包含一個可能受到多個弱點影響的應用程式。

描述

遠端 Windows 主機上安裝的 QuickTime 版本比 7.7.2 舊,可能會受到下列弱點影響:

- 處理 MP4 編碼檔案時存在一個未初始化記憶體存取問題。(CVE-2011-3458)

- 處理 QuickTime 影片檔案的 rdrf atoms 時存在一個差一緩衝區溢位。(CVE-2011-3459)

- QuickTime 外掛程式處理 PNG 檔案時存在一個堆疊型緩衝區溢位。(CVE-2011-3460)

- QuickTime 處理檔案路徑時存在一個堆疊型緩衝區溢位。(CVE-2012-0265)

- 處理音訊範例表格時存在一個緩衝區溢位。(CVE-2012-0658)

- 處理 MPEG 檔案時存在一個整數溢位。(CVE-2012-0659)

- QuickTime 處理 MPEG 檔案中的音訊資料流時存在一個整數反向溢位。(CVE-2012-0660)

- 處理 JPEG2000 編碼影片檔案時存在一個釋放後使用問題。(CVE-2012-0661)

- QuickTime 處理 TeXML 檔案時存在多個堆疊溢位。(CVE-2012-0663)

- QuickTime 處理文字追蹤時存在一個堆積溢位。(CVE-2012-0664)

- 處理 H.264 編碼影片檔案時存在一個堆積溢位。(CVE-2012-0665)

- QuickTime 外掛程式處理 QTMovie 物件時存在一個堆疊型緩衝區溢位。(CVE-2012-0666)

- 處理 QTVR 影片檔案時存在一個正負號問題。(CVE-2012-0667)

- QuickTime 處理 Sorenson 編碼影片檔案時存在一個緩衝區溢位。(CVE-2012-0669)

- QuickTime 處理 sean atoms 時存在一個整數溢位。(CVE-2012-0670)

- 處理 .pict 檔案時存在一個記憶體損毀問題。(CVE-2012-0671)

解決方案

升級至 QuickTime 7.7.2 或更新版本。

另請參閱

https://www.zerodayinitiative.com/advisories/ZDI-12-075/

https://www.zerodayinitiative.com/advisories/ZDI-12-076/

https://www.zerodayinitiative.com/advisories/ZDI-12-077/

https://www.zerodayinitiative.com/advisories/ZDI-12-078/

https://www.zerodayinitiative.com/advisories/ZDI-12-095/

http://www.zerodayinitiative.com/advisories/ZDI-12-103/

https://www.zerodayinitiative.com/advisories/ZDI-12-105/

https://www.zerodayinitiative.com/advisories/ZDI-12-107/

https://www.zerodayinitiative.com/advisories/ZDI-12-108/

https://www.zerodayinitiative.com/advisories/ZDI-12-109/

https://www.zerodayinitiative.com/advisories/ZDI-12-125/

http://www.zerodayinitiative.com/advisories/ZDI-12-130/

https://www.zerodayinitiative.com/advisories/ZDI-12-153/

https://www.securityfocus.com/archive/1/523524/30/0/threaded

https://support.apple.com/en-us/HT202472

https://lists.apple.com/archives/security-announce/2012/May/msg00005.html

Plugin 詳細資訊

嚴重性: High

ID: 59113

檔案名稱: quicktime_772.nasl

版本: 1.26

類型: local

代理程式: windows

系列: Windows

已發布: 2012/5/16

已更新: 2018/11/15

支持的傳感器: Nessus Agent

風險資訊

VPR

風險因素: Critical

分數: 9

CVSS v2

風險因素: High

基本分數: 9.3

時間分數: 8.1

媒介: AV:N/AC:M/Au:N/C:C/I:C/A:C

時間媒介: E:H/RL:OF/RC:C

弱點資訊

CPE: cpe:/a:apple:quicktime

必要的 KB 項目: SMB/QuickTime/Version

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2012/5/15

弱點發布日期: 2012/5/15

惡意利用途徑

Core Impact

Metasploit (Apple QuickTime TeXML Style Element Stack Buffer Overflow)

參考資訊

CVE: CVE-2011-3458, CVE-2011-3459, CVE-2011-3460, CVE-2012-0265, CVE-2012-0658, CVE-2012-0659, CVE-2012-0660, CVE-2012-0661, CVE-2012-0663, CVE-2012-0664, CVE-2012-0665, CVE-2012-0666, CVE-2012-0667, CVE-2012-0668, CVE-2012-0669, CVE-2012-0670, CVE-2012-0671

BID: 53465, 53467, 53469, 53571, 53574, 53576, 53577, 53578, 53579, 53580, 53582, 53583, 53584

EDB-ID: 19433