QuickTime < 7.7.5 多個弱點 (Windows)

high Nessus Plugin ID 72706

Synopsis

遠端 Windows 主機包含一個可能受到多個弱點影響的應用程式。

描述

遠端 Windows 主機上安裝的 QuickTime 版本比 7.7.5 舊。因此,據報會受到下列弱點影響:

- 在 QuickTime 影像描述與「ttfo」元素的處理中,存在超出邊界位元組交換問題。(CVE-2013-1032、CVE-2014-1250)

- 在追蹤清單的處理中,存在一個未初始化指標問題。(CVE-2014-1243)

- 在 H.264 編碼之影片檔案、「ftab」atom、「ldat」atom、PSD 影像和「clef」atom 的處理中,存在緩衝區溢位弱點。(CVE-2014-1244、CVE-2014-1248、CVE-2014-1249、CVE-2014-1251)

- 在「stsz」atom 的處理中,存在一個正負號問題。(CVE-2014-1245)

- 在「dref」atom 的處理中,存在一個記憶體損毀問題。(CVE-2014-1247)

如果成功惡意利用這些問題,可導致程式終止或執行需要使用者權限的任意程式碼。

解決方案

升級至 QuickTime 7.7.5 或更新版本。

另請參閱

https://www.zerodayinitiative.com/advisories/ZDI-14-044/

https://www.zerodayinitiative.com/advisories/ZDI-14-045/

https://www.zerodayinitiative.com/advisories/ZDI-14-046/

https://www.zerodayinitiative.com/advisories/ZDI-14-047/

https://www.zerodayinitiative.com/advisories/ZDI-14-048/

https://www.zerodayinitiative.com/advisories/ZDI-14-049/

https://support.apple.com/en-us/HT204527

https://lists.apple.com/archives/security-announce/2014/Feb/msg00002.html

https://www.securityfocus.com/archive/1/531268/30/0/threaded

Plugin 詳細資訊

嚴重性: High

ID: 72706

檔案名稱: quicktime_775.nasl

版本: 1.8

類型: local

代理程式: windows

系列: Windows

已發布: 2014/2/26

已更新: 2018/11/15

支持的傳感器: Nessus Agent

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 9.3

時間分數: 6.9

媒介: AV:N/AC:M/Au:N/C:C/I:C/A:C

時間媒介: E:U/RL:OF/RC:C

弱點資訊

CPE: cpe:/a:apple:quicktime

必要的 KB 項目: SMB/QuickTime/Version

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2014/2/25

弱點發布日期: 2013/9/13

參考資訊

CVE: CVE-2013-1032, CVE-2014-1243, CVE-2014-1244, CVE-2014-1245, CVE-2014-1246, CVE-2014-1247, CVE-2014-1248, CVE-2014-1249, CVE-2014-1250, CVE-2014-1251

BID: 62375, 65777, 65784, 65786, 65787

APPLE-SA: APPLE-SA-2014-02-25-3