アップル、脆弱性を解消した「QuickTime 7.3」を公開 - iTunesユーザーも注意
アップルは、脆弱性を解消したマルチメディアソフト「QuickTime 7.3」を公開した。 今回のアップデートでは、7件の脆弱性が解消されている。
今回明らかになった脆弱性7件の内訳は、アトム処理に関するものが4件、PICTイメージの処理に関するものが2件、Javaアプレットに関するものが1件。いずれもWindows版、Mac版に影響がある。
イメージ記述アトムにおける脆弱性では、ムービー再生時にメモリを破損する問題がある。一方カラーテーブルアトムや「QuickTime Player」のSTSDアトム、QTVRムービーファイルのパノラマサンプルアトムの処理にバッファオーバーフローの脆弱性が存在する。いずれも細工が施された動画ファイルを再生した場合、アプリケーションが終了したり、任意のコードが実行される可能性がある。
さらに「QuickTime for Java」では、信頼性のないJavaアプレットが上位のアクセス権を取得する可能性があり、情報漏洩や上位権限で不正なコードが実行されるおそれがある。またPICTイメージの処理については、バッファオーバーフローが発生する2件の脆弱性が見つかっており、アプリケーションがクラッシュしたり、任意のコードが実行されることがある。
今回のアップデートでは、データの検証機能を強化することなどにより、脆弱性を解決しており、アップデートは、「ソフトウェア・アップデート」か同社ウェブサイトからダウンロードできる。
「QuickTime」は、10月にもURLの処理に関する脆弱性を解消し、「同7.2」を公開したばかり。同ソフトは、人気音楽ソフト「iTunes」利用時にもインストールされるため、同ソフトの利用者も注意が必要となる。
QuickTime 7.3 のセキュリティコンテンツについて
http://docs.info.apple.com/article.html?artnum=306896-ja
関連記事:アップル、脆弱性を解消する「QuickTime」のアップデートを公開 - iTunesユーザーも対応を
http://www.security-next.com/006904.html
(Security NEXT - 2007/11/07 )
ツイート
PR
関連記事
「Cisco Secure Workload」に複数の深刻な脆弱性 - 修正版を提供
「Cisco Crosswork」にクリティカル脆弱性 - アップデートを公開
「MLflow」脆弱性の悪用を確認 - 米当局が注意喚起
Oracle、月例パッチを公開 - 900件以上の脆弱性に対処
Oracle、四半期定例パッチを公開 - のべ1449件の修正実施
「NetScaler ADC/Gateway」に認証回避の脆弱性 - 重要度「クリティカル」
抽選販売の応募者情報が外部から閲覧可能に - トレカショップ
信用情報で保険営業先を選定、グループ会社へ提供 - アイフル
さくらのレンサバ顧客環境で侵害 - 販売管理システムも被害か
従業員メルアカに不正アクセス、情報流出の可能性 - 一正蒲鉾
