Risque

  • Déni de service à distance ;
  • atteinte à la confidentialité des données.

Systèmes affectés

Apple iTunes versions inférieures à 8.1.

Résumé

Deux vulnérabilités présentes dans iTunes permettent à un individu malveillant de réaliser un déni de service et d'atteindre à la confidentialité des données à distance.

Description

Deux vulnérabilités ont été découvertes dans iTunes :

  • la première (CVE-2009-0016) concerne un manque de validation d'un paramètre présent dans l'en-tête des messages au format DAAP (Digital Audio Access Protocol). Un individu malveillant exploitant cette vulnérabilité peut réaliser un déni de service à distance au moyen d'un message au format DAAP spécialement construit. Cette vulnérabilité affecte uniquement les versions pour Windows d'iTunes.
  • la seconde vulnérabilité (CVE-2009-0146) affecte une fonctionnalité d'iTunes. Un individu malveillant peut récupérer les données de connexion au moyen d'une baladodiffusion (podcast) spécialement construite.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation