Дата публикации: | 02.04.2010 |
Дата изменения: | 20.08.2010 |
Всего просмотров: | 3519 |
Опасность: | Высокая |
Наличие исправления: | Да |
Количество уязвимостей: | 9 |
CVSSv2 рейтинг: | 9.3 (AV:N/AC:M/Au:N/C:C/I:C/A:C/E:U/RL:O/RC:C) 5 (AV:N/AC:L/Au:N/C:P/I:N/A:N/E:U/RL:O/RC:C) 5 (AV:N/AC:L/Au:N/C:P/I:N/A:N/E:U/RL:O/RC:C) 9.3 (AV:N/AC:M/Au:N/C:C/I:C/A:C/E:U/RL:O/RC:C) 9.3 (AV:N/AC:M/Au:N/C:C/I:C/A:C/E:U/RL:O/RC:C) 5 (AV:N/AC:L/Au:N/C:N/I:N/A:P/E:U/RL:O/RC:C) 6.9 (AV:L/AC:M/Au:N/C:C/I:C/A:C/E:U/RL:O/RC:C) 6.9 (AV:L/AC:M/Au:N/C:C/I:C/A:C/E:U/RL:O/RC:C) 9.3 (AV:N/AC:M/Au:N/C:C/I:C/A:C/E:U/RL:O/RC:C) |
CVE ID: |
CVE-2009-2285 CVE-2010-0040 CVE-2010-0041 CVE-2010-0042 CVE-2010-0043 CVE-2010-0531 CVE-2010-0532 CVE-2010-1768 CVE-2010-1795 |
Вектор эксплуатации: | Удаленная |
Воздействие: |
Отказ в обслуживании Раскрытие важных данных Повышение привилегий Компрометация системы |
CWE ID: | Нет данных |
Наличие эксплоита: | Нет данных |
Уязвимые продукты: | iTunes 9.x |
Уязвимые версии: Apple iTunes версии 9.1.
Описание:
1. Уязвимость существует из-за различных ошибок при обработке изображений в компонентах ColorSync и ImageIO. Удаленный пользователь может получить доступ памяти приложения и потенциально выполнить произвольный код на целевой системе. Подробное описание уязвимостей: 2. Уязвимость существует из-за ошибки при обработке MP4 файлов. Удаленный пользователь может с помощью специально сформированного подкаста вызвать зацикливание приложения. 3. Уязвимость существует из-за того, что iTunes для Windows во время установки устанавливает и выполняет некоторые файлы из директории "%ALLUSERSPROFILE%\Application Data\". Поскольку привилегии доступа к этой директории позволяют всем пользователям записывать файлы в эту директорию, злоумышленник может создать вредоносные файлы в это директории перед запуском установки приложения и выполнить произвольный код на целевой системе с привилегиями учтенной записи SYSTEM. 4. Уязвимость существует из-за ошибки при обработке журналов для мобильных устройств. Злоумышленник может получить привилегии пользователя консоли во время синхронизации устройств iPhone, iPad или iPod touch. 5. Уязвимость существует из-за ошибки при обработке поискового пути. Удаленный пользователь может разместить вредоносную библиотеку (.dll) в одной директории с мультимедийным файлом и обманом заставить пользователя проиграть мультимедийный файл в iTunes, что приведет к выполнению вредоносной .dll на системе пользователя. URL производителя: www.apple.com/dk/itunes/download/ Решение: Установите последнюю версию 9.1 с сайта производителя. |
|
Ссылки: |
About the security content of iTunes 9.1 About the security content of iTunes 9.1 |
Журнал изменений: | a:2:{s:4:"TEXT";s:46:"20.08.2010 Добавлены уязвимости #4-5. ";s:4:"TYPE";s:4:"html";} |