iTunes 7.4 のセキュリティコンテンツについて

この記事では iTunes 7.4 のセキュリティコンテンツについて説明します。このセキュリティコンテンツは、「ソフトウェアアップデート」の環境設定、または Apple の「ダウンロード」ページからダウンロードしてインストールできます。

Apple では、ユーザ保護の観点から、完全な調査が終了して必要なパッチやリリースが利用可能になるまではセキュリティ上の問題を公開、説明、または是認いたしません。Apple 製品のセキュリティについては、こちらを参照してください。

Apple Product Security PGP キーについては、こちらの記事を参照してください。

CVE ID を使って脆弱性を調べることもできます。

その他のセキュリティアップデートについては、こちらの記事を参照してください。

iTunes 7.4

iTunes

CVE-ID:CVE-2007-3752

対象となるバージョン:Mac OS X v10.3.9、Mac OS X v10.4.7 以降、Windows XP/Vista

影響:悪意を持って作成されたミュージックファイルを開くと、アプリケーションが予期せず終了したり、任意のコードが実行される可能性がある。

説明:iTunes でアルバムのカバーアートを処理するときに、バッファがオーバーフローします。攻撃者は、悪意を持って作成されたミュージックファイルを開くようユーザを誘導することで、オーバーフローを引き起こし、アプリケーションを予期せず終了させたり、任意のコードを実行したりする可能性があります。このアップデートでは、配列境界チェックを正しく実行することで問題が解消されています。この問題の報告は、iSEC Partners の David Thiel 氏の功績によるものです。

公開日: