Dziurawe odtwarzacze

Subskrybuj RSS A A A
03 kwietnia 2003 9:58
Daniel Cieślak

W zabezpieczeniach dwóch popularnych odtwarzaczy plików multimedialnych - RealPlayera oraz QuickTime'a - znaleziono poważne błędy, które mogą posłużyć hakerom do uruchomienia na zaatakowanej maszynie dowolnego kodu (np. wirusa czy konia trojańskiego).

Co ciekawe, "dziury" nie są w żaden sposób ze soba powiązane - tylko przypadek sprawił, że wykryto je w tym samym czasie.

O błędzie w zabezpieczeniach RealPlayera poinformował jego producent, firma RealNetworks. W opublikowanym przez nią ostrzeżeniu czytamy, że błąd w zabezpieczeniach odtwarzacza umożliwia spreparowanie takiego pliku PNG (Portable Network Graphics), którego uruchomienie otworzy hakerowi drogę do zaatakowania komputera. Jak na razie firma nie ma sygnałów o próbach wykorzystania tego mechanizmu. Problem dotyczy aplikacji: RealOne Player, RealOne Player v2 dla Windows, RealPlayer 8 dla Windows, RealPlayer 8 dla Mac OS 9, RealOne Player dla Mac OS X, RealOne Enterprise Desktop Manager oraz RealOne Enterprise Desktop. Aby go usunąć, należy skorzystać z mechanizmu uaktualniania odtwarzacza lub pobrać odpowiedniego patcha. Szczegółowe informacje na ten temat można znaleźć tutaj:
http://service.real.com/help/faq/security/securityupdate_march2003.html
W tym samym czasie o wykryciu poważnej "dziury" w odtwarzaczu QuickTime Player Apple'a poinformowała firma iDefense. Problem dotyczy użytkowników QuickTime'a 5.x i 6.0 dla Windows. Eksperci wykryli, że aplikacja ta podatna jest na błąd przepełnienia bufora, umożliwiający hakerowi uruchomienie na zainfekowanym komputerze dowolnego kodu. Niebezpieczerństwo takie występuje w przypadku, gdy w polu adresowym odtwarzacza wpisany zostanie adres URL, którego długość przekraczać będzie 400 znaków. Najprostszym sposobem rozwiązania problemu jest, jak twierdzą przedstawiciele Apple, zainstalowanie najnowszej wersji odtwarzacza - QuickTime 6.1. Znaleźć można ją tutaj:
http://www.apple.com/quicktime/download

Oceń artykuł

średnio: 5 liczba ocen: 1

Komentarze (0)


Najnowsze

MAC, czyli ministerstwo reformowania rządzenia

Premier wspiera lojalnie w kryzysie najbliższego współpracownika, Michała Boniego, przyjmując na siebie atak oburzonych internautów podczas debaty o ACTA.

Nowe, unijne zamówienia publiczne

Komisja Europejska proponuje ważne zmiany prawa wspólnotowego w obszarze zamówień publicznych. Warto im się przyjrzeć bo to jeden z elementów nowej perspektywy finansowej UE. Warto zatem przyjrzeć się owej propozycji bliżej.

Bezpieczeństwo rządowych stron - analiza

Zespół zadaniowy ds. ochrony portali rządowych opublikował wytyczne. Trudno stwierdzić, że to najlepsze rekomendacje, jakie można było przy okazji zaistniałych ataków wypracować.

DEBATA: Kiedy walka polityczna w sieci przemienia się w cyberterroryzm?

Skuteczny atak cybernetyczny przyniesie opłakane skutki dla państwa i gospodarki. Boleśnie się o tym przekonaliśmy, gdy nie można było dostać się na strony internetowe najważniejszych instytucji w Polsce.

Czy MSW chce unieważnienia przetargu na pl.ID?

Rośnie ryzyko całkowitego unieważnienia przetargu na nowe dowody osobiste. Krajowa Izba Odwoławcza odrzuciła odwołanie firmy Sygnity, która nie zgadzała się na wydłużenie o trzy miesiące terminu składania ofert na dostawę blankietów nowych dowodów osobistych. Wydłużenie całego postępowania o trzy miesiące może spowodować skargi uczestniczących w nim firm, a w konsekwencji unieważnienie przetargu.

Garść rad dla roztropnego szefa IT

Trudne czasy w gospodarce to okres, kiedy szczególnego znaczenia nabiera hasło: Jak cię widza, tak cię piszą. Osłabienie rynku przekłada się na oszczędności w przedsiębiorstwie, a oszczędności najłatwiej szukać w działach, które, w opinii zarządu, nie są bezpośrednio związane z prowadzoną działalnością - czyli również w dziale IT.

Sprzeczne wizje e-dowodu

Koncepcja elektronicznego dowodu osobistego powstała w Polsce wiele lat temu. Starsze są koncepcje elektronicznego systemu świadczeń ochrony zdrowia. Mimo to, nadal są w trakcie budowy.

Rekomendacje


Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88