Apple łata 10 błędów w QuickTime

Subskrybuj RSS A A A
03 czerwca 2009 7:26
securitystandard

Koncern Apple udostępnił uaktualnienie dla odtwarzacza multimedialnego QuickTime - usuwa ono z aplikacji aż 10 krytycznych błędów w zabezpieczeniach. Co najmniej jedna z nich była publicznie znana już od trzech miesięcy - opisano ją nawet w wydanej na początku roku książce o włamywaniu się do Mac OS X.

Osiem z załatanych właśnie błędów dotyczy QuickTime'a zarówno w wersji dla Windows, jak i Mac OS X (dwie luki stanowią zagrożenie tylko dla maszyn z Windows XP lub Vista). Warto podkreślić, że Apple nie nazywa żadnego z błędów krytycznym - ale to dlatego, że firma nie stosuje ogólnie przyjętych w branży zasad nazewnictwa luk w oprogramowaniach. Z opisu problemów wynika, że każdy z nich pozwalał na zdalne, nieautoryzowane uruchomienie w systemie złośliwego kodu - a to oznacza, że błąd jest krytyczny. Warto dodać, że jeden z błędów opisano dokładnie w książce The Mac Hacker's Handbook, która ukazała się... w marcu tego roku.

Poniedziałkowy pakiet poprawek to już drugie znaczące uaktualnienie dla QuickTime'a, udostepnione w tym roku przez Apple - w sumie firma usunęła do tej pory w 2009 r. 17 luk ze swojego odtwarzacza. Dla porównania - w całym ubiegłym roku załatano w nim 30 poważnych błędów.

Specjaliści podkreślają, że usunięte właśnie błędy są dość typowe dla Apple - "Oto klasyczne luki, jakich spodziewam się po QuickTime'ie - błędy związane z przetwarzaniem określonych typów plików" - komentuje Andrew Storms, szef działu bezpieczeństwa firmy nCircle Network Security. I faktycznie - wszystkie załatane luki w jakiś sposób związane są z obsługą plików multimedialnych - trzy z parsowaniem klipów wideo, dwa z obsługą grafik w formacie PICT, zaś pozostałe znaleziono w modułach odpowiedzialnych za obsługę plików MS ADPCM (Adaptive Differential Pulse Code Modulation) audio, PhotoShop oraz plikami animacji.

W ostatnich latach Apple usunął dziesiątki takich luk - podobne pakiety poprawek udostępniane były m.in. we wrześniu 2008 r. Wtedy łatano luki związane z obsługą formatu PICT, QTVR (QuickTime Virtual Reality), QuickTime wideo (MOV), H.264 oraz Indeo.

Z Stormsem zgadza się Pedram Amini - menedżer ds. bezpieczeństwa z firmy 3com - Amini podkreśla, że aplikacje takie jak QuickTime, które muszą obsługiwać dużo różnych typów plików, są w naturalny sposób narażony na takie luki. "Ogromna liczba obsługiwanych formatów sprawia, że odtwarzacz Apple ma ogromną "powierzchnię ataku" - może w nim występować wiele dość podobnych błędów, powiązanych z różnymi typami plików" - tłumaczy ekspert z 3com.

Aż sześć z załatanych właśnie błędów zostało zgłoszonych do Apple przez firmę TippingPoint, która prowadzi program skupu informacji o lukach - w ten sposób firma zapobiega niekontrolowanemu publikowaniu szczegółowych informacji o błędach. To dość niecodzienna sytuacja - zwykle nie zdarza się, by firma zdobyła jednocześnie aż tak dużo informacji o błędach w produktach jednego producenta.

Andrew Storms apeluje do użytkowników QuickTime'a, by potraktowali sprawę poważnie i szybko zainstalowali poprawki - mimo iż błędy na razie nie są wykorzystywane do atakowania internautów. Gdyby jednak przestępcy się nimi zainteresowali, to do przeprowadzenia ataku wystarczy podsunięcie użytkownikowi odpowiednio spreparowanego pliku (np. filmu w formacie MOV).

Warto dodać, że Apple załatał również swoje oprogramowanie multimedialne iTunes (pojawiła się właśnie wersja 8.2) - z niego również usunięto krytyczną luką (jedną), związaną z przetwarzaniem adresów URL.

Najszybszym sposobem uaktualnienia aplikacji jest (w przypadku Mac OS X) skorzystanie z systemowego narzędzia aktualizacyjnego lub pobranie nowych wersji ze strony Apple.

Oceń artykuł

średnio: 3.6 liczba ocen: 5

Komentarze (0)





Najnowsze

Ile kosztuje dowód osobisty

Rząd jako jeden z powodów anulowania przetargu na blankiety e-dowodu podaje brak środków. Sprawdziliśmy, ile kosztowałoby to podatników i jaka jest cena za dokumenty tożsamości na świecie.

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

Zarządzanie po japońsku

W praktyce przemysłowej wypracowano szereg skutecznych metod zarządzania. Wiele powstało w Japonii. Dlaczego, mimo ich efektywności, nie zawsze są stosowane w biznesie?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Rekomendacje




Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88