À propos des correctifs de sécurité de QuickTime 7.5

Ce document décrit les correctifs de sécurité de QuickTime 7.5, qui peuvent être téléchargés et installés via les préférences Mise à jour de logiciels, ou depuis Téléchargements Apple.

Dans un souci de protection de ses clients, Apple s’interdit de divulguer, d’aborder ou de confirmer l’existence de failles de sécurité tant qu’une enquête approfondie n’a pas été effectuée et que les correctifs ou mises à jour nécessaires ne sont pas disponibles. Pour obtenir des informations supplémentaires sur la sécurité produit d’Apple, consultez le site web Sécurité produit d’Apple.

Pour en savoir plus sur la clé PGP du groupe de sécurité produit d’Apple, consultez l’article « Comment utiliser la clé PGP du groupe de sécurité produit d’Apple ».

Des références CVE sont utilisées, le cas échéant, pour répertorier les vulnérabilités et fournir des informations supplémentaires.

Pour obtenir des informations sur les autres mises à jour de sécurité, consultez l’article « Mises à jour de sécurité Apple ».

QuickTime 7.5

QuickTime

Référence CVE : CVE-2008-1581

Disponible pour : Windows Vista, XP SP2

Conséquence : l’ouverture d’un fichier image PICT malveillant peut entraîner la fermeture inopinée de l’application ou l’exécution arbitraire de code.

Description : un problème dans la gestion par QuickTime des structures PixData lors du traitement d’une image PICT peut entraîner un dépassement de la mémoire tampon du tas. L’ouverture d’une image PICT malveillante peut entraîner la fermeture inopinée de l’application ou l’exécution arbitraire de code. Cette mise à jour résout le problème grâce à une meilleure vérification des limites. Ce problème n’affecte pas les systèmes exécutant Mac OS X. Merci à Dyon Balding de Secunia Research d’avoir signalé ce problème.

QuickTime

Référence CVE : CVE-2008-1582

Disponible pour : Mac OS X 10.3.9, Mac OS X 10.4.9 à 10.4.11, Mac OS X 10.5 ou version ultérieure, Windows Vista, XP SP2

Conséquence : l’ouverture d’un contenu multimédia encodé au format AAC malveillant peut entraîner la fermeture inopinée de l’application ou l’exécution arbitraire de code.

Description : il existe un problème de corruption de la mémoire dans la gestion par QuickTime du contenu multimédia encodé au format AAC. L’ouverture d’un fichier multimédia malveillant peut entraîner la fermeture inopinée de l’application ou l’exécution arbitraire de code. Cette mise à jour résout le problème en effectuant une validation supplémentaire des fichiers multimédias. Merci à Dave Soldera de NGS Software et à Jens Alfke d’avoir signalé ce problème.

QuickTime

Référence CVE : CVE-2008-1583

Disponible pour : Mac OS X 10.3.9, Mac OS X 10.4.9 à 10.4.11, Mac OS X 10.5 ou version ultérieure, Windows Vista, XP SP2

Conséquence : l’ouverture d’un fichier image PICT malveillant peut entraîner la fermeture inopinée de l’application ou l’exécution arbitraire de code.

Description : il existe un problème de dépassement de la mémoire tampon du tas dans la gestion par QuickTime des images PICT. L’ouverture d’un fichier image PICT malveillant peut entraîner la fermeture inopinée de l’application ou l’exécution arbitraire de code. Cette mise à jour résout le problème grâce à une meilleure vérification des limites. Merci à Liam O Murchu de Symantec d’avoir signalé ce problème.

QuickTime

Référence CVE : CVE-2008-1584

Disponible pour : Mac OS X 10.3.9, Mac OS X 10.4.9 à 10.4.11, Mac OS X 10.5 ou version ultérieure, Windows Vista, XP SP2

Conséquence : la lecture d’un contenu vidéo Indeo 4 malveillant peut entraîner la fermeture inopinée de l’application ou l’exécution arbitraire de code.

Description : un problème dans la gestion par QuickTime du contenu du codec vidéo Indeo peut entraîner un dépassement de la mémoire tampon de la pile. La lecture d’un fichier vidéo malveillant avec du contenu du codec vidéo Indeo peut entraîner la fermeture inopinée de l’application ou l’exécution arbitraire de code. Cette mise à jour résout le problème en ne rendant pas le contenu du codec vidéo Indeo 4. Merci à un chercheur anonyme travaillant avec le programme Zero Day Initiative de TippingPoint d’avoir signalé ce problème.

QuickTime

Référence CVE : CVE-2008-1585

Disponible pour : Mac OS X 10.3.9, Mac OS X 10.4.9 à 10.4.11, Mac OS X 10.5 ou version ultérieure, Windows Vista, XP SP2

Conséquence : la lecture de contenu QuickTime malveillant dans QuickTime Player peut entraîner l’exécution arbitraire de code.

Description : il existe un problème de gestion des URL dans la gestion des URL de fichiers par QuickTime. Ce problème peut entraîner le lancement d’applications et de fichiers arbitraires lorsqu’un utilisateur lit du contenu QuickTime malveillant dans QuickTime Player. Cette mise à jour résout le problème en révélant les fichiers dans le Finder ou l’Explorateur Windows au lieu de les lancer. Merci à Vinoo Thomas et à Rahul Mohandas de McAfee Avert Labs ainsi qu’à Petko D. (pdp) Petkov de GNUCITIZEN travaillant avec le programme Zero Day Initiative de TippingPoint d’avoir signalé ce problème.

QuickTime

Référence CVE : CVE-2008-2319

Disponible pour : Mac OS X 10.3.9, Mac OS X 10.4.9 à 10.4.11, Mac OS X 10.5 ou version ultérieure, Windows Vista, XP SP2

Conséquence : l’ouverture d’un fichier image PICT malveillant peut entraîner la fermeture inopinée de l’application ou l’exécution arbitraire de code.

Description : un problème d’extension de signature dans la gestion des images PICT par QuickTime peut entraîner un dépassement de la mémoire tampon du tas. L’ouverture d’un fichier image PICT malveillant peut entraîner la fermeture inopinée de l’application ou l’exécution arbitraire de code. Cette mise à jour résout le problème en traitant la valeur comme non signée. Merci à Sergio « shadown » Alvarez de n.runs AG d’avoir signalé ce problème.

Date de publication: