Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:L/Au:N/C:N/I:P/A:N)
Производитель ПО
Наименование ПО
QuickTime Player
(0, 7.1.4)
Mozilla
(2.0.0.11)
Описание
Apple QuickTime Player и Plug-In позволяют злоумышленникам, действующим удаленно, выполнить произвольный JavaScript-код и, возможно, произвести атаки других видов, используя файл QuickTime Media Link (QTL) с XML-элементом "embed" и параметром qtnext, что позволяет идентифицировать объекты вне начального контекста.
Как исправить
Для устранения уязвимости необходимо установить последнюю версию продукта, соответствующую используемой платформе. Необходимую информацию можно получить по адресу:
http://www.apple.com/quicktime/
http://www.apple.com/quicktime/
Ссылки
(backdooring-mp3-files): http://www.gnucitizen.org/blog/backdooring-mp3-files/
BID (20138): http://www.securityfocus.com/bid/20138
BUGTRAQ (20060920 Backdooring MP3 files (plus QuickTime issues and Cross-context Scripting)): http://www.securityfocus.com/archive/1/archive/1/446750/100/0/threaded
BUGTRAQ (20061207 New MySpace worm could be on its way): http://www.securityfocus.com/archive/1/archive/1/453756/100/0/threaded
http://www.gnucitizen.org/blog/myspace-quicktime-worm-follow-up
BID (20138): http://www.securityfocus.com/bid/20138
BUGTRAQ (20060920 Backdooring MP3 files (plus QuickTime issues and Cross-context Scripting)): http://www.securityfocus.com/archive/1/archive/1/446750/100/0/threaded
BUGTRAQ (20061207 New MySpace worm could be on its way): http://www.securityfocus.com/archive/1/archive/1/453756/100/0/threaded
http://www.gnucitizen.org/blog/myspace-quicktime-worm-follow-up