赛迪网 > IT技术 网络安全 > 黑客攻防
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

QuickTime和Flash Player的安全威胁

发布时间:2006.09.15 09:52     来源:赛迪网    作者:钟山

苹果公司和Adobe公司周二警告,攻击者可以利用QuickTime和Flash Player中的严重安全漏洞在电脑上执行恶意代码。但是他们已经将这些流行的多媒体应用程序升级以修复该漏洞。

苹果公司在简报中说,QuickTime 7.1.3之前的版本存在有由于该程序不能正确进行边界检查和清除用户提供的数据引起的多种漏洞。

具体的问题包括:

恶意H.264电影文件可能引起的整数或缓冲区溢出。

恶意QuickTime电影文件可能引起的整数或缓冲区溢出。

恶意FLC电影文件可能引起的基于堆的缓冲区溢出。(该问题影响FLIC格式文件的"COLOR64"文件块)

恶意FlashPix文件可能引起的整数或缓冲区溢出。

处理恶意FlashPix文件时可能发生意外导致留存未初始化的对象。

恶意SGI图像文件可能引起的缓冲区溢出。

苹果公司在其简报中说:"在受害用户运行这些有缺陷的软件时,攻击者可以利用这些问题执行任意代码。对这些漏洞成功的利用可以使对于问题电脑的远程入侵更加容易。"

这一威胁十分严重的原因之一是对于FLC文件导致的基于堆的缓冲区溢出漏洞已经存在被理论上证实的利用代码,这是加州赛门铁克公司Cupertino发往其DeepSight威胁管理服务用户的电子邮件中所说的。

苹果公司已经发布QuickTime 7.1.3版来解决这些问题。

同时,Adobe公司在一份简报中说,Flash Player可能有多个远程代码执行漏洞,因为该程序"在将用户提供的输入拷贝到空间不足的内存缓冲区前无法正确对其进行边界检查"。

Adobe公司说,攻击者可以通过用大量动态生成的字符串数据建立媒体文件并将其提交到该媒体播放器处理的方式利用这一漏洞。

在一份关于该问题的简报中,赛门铁克公司说:"这将使得该软件在一个明确的位置覆盖系统内存。这一问题的存在可能导致竟态条件、堆溢出和栈溢出漏洞并使得远程攻击者在用户运行这一软件的前提下可以执行任意机器代码。"

这一漏洞影响Flash Player 8.0.24.0及其以前的版本、Adobe Flash Professional 8、Flash Basic、Adobe Flash MX和2004 Adobe Flex 1.5。Adobe公司建议用户升级到9.0.16.0版本。

(t116)

=====================================

原文链接:http://searchsecurity.techtarget.com/originalContent/

0,289142,sid14_gci1215411,00.html

原文作者:Bill Brenner


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· Linux Kernel畸形ULE拒绝服务漏洞 (09-13) · 最危险的漏洞 数据库漏洞分析 (09-07)
· Cisco VPN 3000集线器FTP访问漏洞 (09-04) · 梭子鱼漏洞7月已修复 全面升级双保险 (08-29)
· 微软修订版MS06-042 让用户远离险境 (08-29) · MySQL存在权限提升及安全限制绕过漏洞 (08-25)
· 不如Windows 95 Vista成漏洞最多的系统 (08-24) · RealVNC剪贴板更新整数溢出漏洞 (08-23)
· PowerPoint再爆0day漏洞 目前没补丁 (08-22) · 一次用ASP页面漏洞引发的渗透攻击 (08-21)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
[政务][电信][金融][农业][制造业][中小企业]
[CIO][ERP][协同][IT管理][中间件][电子商务]
[政策][地方][专家][评估][辞典][博客][社区]
· 专题:一路畅通构想曲——让出行不再遭遇堵车
· CIO工作亲历:企业ERP选型不能忽视"选人关"
· 综述:信息化建设给中国监狱带来的各种变化
· 金融业风险管理和法规遵从有五点需考虑的因素
· 保险业CIO关注:该如何建立统一高效的CRM体系
· 调查显示:多数CIO对IT规划仍存在困惑和误解
  博客·论坛 ·曾剑秋·项立刚·Java学习·网管