Risque

  • Exécution de code arbitraire à distance ;
  • déni de service à distance ;
  • contournement de la politique de sécurité.

Systèmes affectés

  • Les versions d'Apple QuickTime antérieures à 7.4.1 ;
  • les versions d'Apple iPhoto antérieures à 7.1.2.

Résumé

Plusieurs vulnérabilités ont été identifiées dans les applications Apple QuickTime et iPhoto. L'une d'elles a d'ailleurs fait l'objet de l'alerte CERTA-2008-ALE-001 publiée le 11 janvier 2008.

Les conséquences de l'exploitation de ces vulnérabilités sont variées, permettant pour certaines d'exécuter du code arbitraire à distance sur un système vulnérable.

Description

Plusieurs vulnérabilités ont été identifiées dans les applications Apple QuickTime et iPhoto.

L'une d'elles, sur QuickTime, a d'ailleurs fait l'objet de l'alerte CERTA-2008-ALE-001 publiée le 11 janvier 2008. Elle concerne un dépassement de mémoire tampon lors d'une tentative infructueuse de lecture de lecture d'un fichier via le protocole Real Time Streaming Protocol (RTSP).

iPhoto, quant à lui, ne manipulerait pas correctement certaines diffusions de photos (photocast) spécialement construites.

Solution

Se référer aux bulletins de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation