Błąd w QuickTime'ie naraża użytkowników Windows

securitystandard.pl 26 listopada 2007 12:34 Daniel Cieślak
Specjaliści z firmy Symantec oraz amerykańskiego CERT-u (Computer Emergency Readiness Team) ostrzegli osoby korzystające z windowsowej wersji odtwarzacza multimedialnego QuickTime przed nowym zagrożeniem. W Sieci pojawił się bowiem exploit, umożliwiający przeprowadzenie skutecznego ataku na komputer przez niezałataną lukę w zabezpieczeniach QuickTime'a.
Problem na pewno dotyczy odtwarzacza w wersji 7.2 i 7.3 dla Windows (aczkolwiek możliwe jest, że na atak podatne są także wcześniejsze wydania oraz wersja dla Mac OS X - jest to właśnie sprawdzane). Błąd związany jest z obsługą protokołu RTSP (Real Time Streaming Protocol) - jednego ze standardów strumieniowego przesyłania materiałów audio-wideo.

Warto wspomnieć, że współodkrywcą tej luki jest polski specjalista ds. bezpieczeństwa Krystian Kloskowski (który wcześniej zasłynął m.in. znalezieniem poważnego błędu w SDK dla DirectX). To właśnie Kloskowski oraz inny haker, posługujący się pseudonimem 'InTeL' opublikowali w weekend w serwisie http://milw0rm.com dwa niezależne alerty, opisujące mechanizm ataku na Windows XP SP2 oraz Windows Vista z wykorzystaniem luki w QuickTime'ie 7.2 oraz 7.3.

Specjaliści z CERT-u tłumaczą, że do przeprowadzenia skutecznego ataku na komputer wystarczy skłonienie jego użytkownika do odwiedzenia odpowiednio spreparowanej strony WWW lub uruchomiania odpowiedniego załącznika do wiadomości e-mail. Efektem takiego ataku może być np. zainstalowanie w systemie niebezpiecznego oprogramowanie (np. konia trojańskiego).

'InTeL' zwraca uwagę na fakt, że programiści Apple'a mogli bez problemu sprawić, że luka ta nie byłaby groźna dla użytkowników Visty - byłoby tak, gdyby "vistowa" wersja QuickTime'a współpracowała z wprowadzonym do tego systemy mechanizmem ASLR. Niestety, z jakich powodów nie zdecydowano się na to... Przypomnijmy: system Address Space Layout Randomization utrudnia złośliwemu oprogramowaniu zlokalizowanie i wykorzystanie funkcji systemu - w trakcie rozruchu Visty ASLR losowo przypisuje biblioteki DLL, pliki EXE i inne wykonywalne do jednej z 256 lokacji w pamięci.

Patrick Jungles z firmy Symantec mówi, że niezwykle ważne jest, by Apple szybko usunął błędy z QuickTime'a, ponieważ luki w tej aplikacji są chętnie wykorzystywane przez przestępców do atakowania internautów (głównie z uwagi na jej dużą popularność)

Warto wspomnieć, że Apple ostatni raz załatał swój odtwarzacz multimedialny niespełna trzy tygodnie temu (wtedy to pojawiło się wydanie 7.3 - usunięto w nim "krytyczne" błędy związane z przetwarzaniem grafiki i obsługą skryptów). Tylko w tym roku koncern udostępnił w sumie 6 różnych pakietów poprawek dla QuickTime'a, które usuwały z niego łącznie 31 błędów.


Komentarze (1)

  • vCore
  • 2007-11-26 20:58:12

h07 nie jest współautorem tego exploita tylko jego autorem , osoba posługujaca sie pseudonimem ''InTel" pomagała w testowaniu exploita na systemie windows Vista.

reklama

Popularne produkty

Nokaut

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

  Kariera w IT 2012

Kariera w IT 2012
Uczelnie, rynek pracy, rekrutacja, pracodawcy, rozwój zawodowy - czyli wszystko, co chcielibyście wiedzieć o pracy specjalistów IT w Polsce. Piszemy jakie uczelnie wybrać, dlaczego warto studiować informatykę i kierunki techniczne, jak wygląda proces rekrutacji i jak dobrze wypaść przed pracodawcą, opisujemy pracodawców - firmy IT - i możliwe ścieżki kariery.

  Rekomendacje

reklama
Warunki obsługi - Kontakt - Regulamin - Polityka prywatności
Serwis zgodny z ASME - Serwisy IDG - Reklama -

Prenumerata: PC World, Computerworld, Networld
© Copyright 2012 International Data Group Poland S.A.
04-204 Warszawa ul. Jordanowska 12
tel.(+4822)321-78-00   fax(+4822)321-78-88
Archiwum wiadomości: 2011 2010 2009 2008 2007 2006 2005 2004 2003 2002 2001