Apple łata 10 błędów w QuickTime

Subskrybuj RSS A A A
03 czerwca 2009 7:26
securitystandard

Koncern Apple udostępnił uaktualnienie dla odtwarzacza multimedialnego QuickTime - usuwa ono z aplikacji aż 10 krytycznych błędów w zabezpieczeniach. Co najmniej jedna z nich była publicznie znana już od trzech miesięcy - opisano ją nawet w wydanej na początku roku książce o włamywaniu się do Mac OS X.

Osiem z załatanych właśnie błędów dotyczy QuickTime'a zarówno w wersji dla Windows, jak i Mac OS X (dwie luki stanowią zagrożenie tylko dla maszyn z Windows XP lub Vista). Warto podkreślić, że Apple nie nazywa żadnego z błędów krytycznym - ale to dlatego, że firma nie stosuje ogólnie przyjętych w branży zasad nazewnictwa luk w oprogramowaniach. Z opisu problemów wynika, że każdy z nich pozwalał na zdalne, nieautoryzowane uruchomienie w systemie złośliwego kodu - a to oznacza, że błąd jest krytyczny. Warto dodać, że jeden z błędów opisano dokładnie w książce The Mac Hacker's Handbook, która ukazała się... w marcu tego roku.

Poniedziałkowy pakiet poprawek to już drugie znaczące uaktualnienie dla QuickTime'a, udostepnione w tym roku przez Apple - w sumie firma usunęła do tej pory w 2009 r. 17 luk ze swojego odtwarzacza. Dla porównania - w całym ubiegłym roku załatano w nim 30 poważnych błędów.

Specjaliści podkreślają, że usunięte właśnie błędy są dość typowe dla Apple - "Oto klasyczne luki, jakich spodziewam się po QuickTime'ie - błędy związane z przetwarzaniem określonych typów plików" - komentuje Andrew Storms, szef działu bezpieczeństwa firmy nCircle Network Security. I faktycznie - wszystkie załatane luki w jakiś sposób związane są z obsługą plików multimedialnych - trzy z parsowaniem klipów wideo, dwa z obsługą grafik w formacie PICT, zaś pozostałe znaleziono w modułach odpowiedzialnych za obsługę plików MS ADPCM (Adaptive Differential Pulse Code Modulation) audio, PhotoShop oraz plikami animacji.

W ostatnich latach Apple usunął dziesiątki takich luk - podobne pakiety poprawek udostępniane były m.in. we wrześniu 2008 r. Wtedy łatano luki związane z obsługą formatu PICT, QTVR (QuickTime Virtual Reality), QuickTime wideo (MOV), H.264 oraz Indeo.

Z Stormsem zgadza się Pedram Amini - menedżer ds. bezpieczeństwa z firmy 3com - Amini podkreśla, że aplikacje takie jak QuickTime, które muszą obsługiwać dużo różnych typów plików, są w naturalny sposób narażony na takie luki. "Ogromna liczba obsługiwanych formatów sprawia, że odtwarzacz Apple ma ogromną "powierzchnię ataku" - może w nim występować wiele dość podobnych błędów, powiązanych z różnymi typami plików" - tłumaczy ekspert z 3com.

Aż sześć z załatanych właśnie błędów zostało zgłoszonych do Apple przez firmę TippingPoint, która prowadzi program skupu informacji o lukach - w ten sposób firma zapobiega niekontrolowanemu publikowaniu szczegółowych informacji o błędach. To dość niecodzienna sytuacja - zwykle nie zdarza się, by firma zdobyła jednocześnie aż tak dużo informacji o błędach w produktach jednego producenta.

Andrew Storms apeluje do użytkowników QuickTime'a, by potraktowali sprawę poważnie i szybko zainstalowali poprawki - mimo iż błędy na razie nie są wykorzystywane do atakowania internautów. Gdyby jednak przestępcy się nimi zainteresowali, to do przeprowadzenia ataku wystarczy podsunięcie użytkownikowi odpowiednio spreparowanego pliku (np. filmu w formacie MOV).

Warto dodać, że Apple załatał również swoje oprogramowanie multimedialne iTunes (pojawiła się właśnie wersja 8.2) - z niego również usunięto krytyczną luką (jedną), związaną z przetwarzaniem adresów URL.

Najszybszym sposobem uaktualnienia aplikacji jest (w przypadku Mac OS X) skorzystanie z systemowego narzędzia aktualizacyjnego lub pobranie nowych wersji ze strony Apple.

Oceń artykuł

średnio: 3.6 liczba ocen: 5

Komentarze (0)


Najnowsze

MAC, czyli ministerstwo reformowania rządzenia

Premier wspiera lojalnie w kryzysie najbliższego współpracownika, Michała Boniego, przyjmując na siebie atak oburzonych internautów podczas debaty o ACTA.

Nowe, unijne zamówienia publiczne

Komisja Europejska proponuje ważne zmiany prawa wspólnotowego w obszarze zamówień publicznych. Warto im się przyjrzeć bo to jeden z elementów nowej perspektywy finansowej UE. Warto zatem przyjrzeć się owej propozycji bliżej.

Bezpieczeństwo rządowych stron - analiza

Zespół zadaniowy ds. ochrony portali rządowych opublikował wytyczne. Trudno stwierdzić, że to najlepsze rekomendacje, jakie można było przy okazji zaistniałych ataków wypracować.

DEBATA: Kiedy walka polityczna w sieci przemienia się w cyberterroryzm?

Skuteczny atak cybernetyczny przyniesie opłakane skutki dla państwa i gospodarki. Boleśnie się o tym przekonaliśmy, gdy nie można było dostać się na strony internetowe najważniejszych instytucji w Polsce.

Czy MSW chce unieważnienia przetargu na pl.ID?

Rośnie ryzyko całkowitego unieważnienia przetargu na nowe dowody osobiste. Krajowa Izba Odwoławcza odrzuciła odwołanie firmy Sygnity, która nie zgadzała się na wydłużenie o trzy miesiące terminu składania ofert na dostawę blankietów nowych dowodów osobistych. Wydłużenie całego postępowania o trzy miesiące może spowodować skargi uczestniczących w nim firm, a w konsekwencji unieważnienie przetargu.

Garść rad dla roztropnego szefa IT

Trudne czasy w gospodarce to okres, kiedy szczególnego znaczenia nabiera hasło: Jak cię widza, tak cię piszą. Osłabienie rynku przekłada się na oszczędności w przedsiębiorstwie, a oszczędności najłatwiej szukać w działach, które, w opinii zarządu, nie są bezpośrednio związane z prowadzoną działalnością - czyli również w dziale IT.

Sprzeczne wizje e-dowodu

Koncepcja elektronicznego dowodu osobistego powstała w Polsce wiele lat temu. Starsze są koncepcje elektronicznego systemu świadczeń ochrony zdrowia. Mimo to, nadal są w trakcie budowy.

Rekomendacje


Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88