28.07.2010, 15:07

Frank Ziemann

Pufferüberlauf

Kritische Quicktime-Lücke entdeckt

In der aktuellen Version 7.6.6 des Apple Quicktime Player ist eine als kritisch eingestufte Sicherheitslücke entdeckt worden. Sie ermöglicht das Einschleusen und Ausführen von beliebigem Code.
Lange Zeit war es eher ruhig um Apples Quicktime Player, der in der Vergangenheit oft durch Sicherheitslücken von sich reden machte. Jetzt hat ein polnischer Forscher eine Schwachstelle in der aktuellen Version 7.6.6 für Windows entdeckt, die auch Teil von iTunes ist. Sie kann mit präparierten SMIL-Dateien ausgenutzt werden, um Code einzuschleusen.
Der polnische Sicherheitsforscher Krystian Kloskowski hat im Quicktime Player 7.6.6 eine Lücke ausgemacht, die es einem Angreifer ermöglichen kann, Code einzuschleusen und auszuführen. In Erfolgsfall kann er so die Kontrolle über das kompromittierte System erlangen. Der dänische Sicherheitsdienstleister Secunia stuft die Schwachstelle als "Highly critical" ein, die zweithöchste Risikostufe.
Der Fehler steckt in dem Programmmodul QuickTimeStreaming.qtx. Ein Angreifer die Lücke ausnutzen, in dem er potenzielle Opfer auf eine vorbereitete Web-Seite lockt, die eine präpariert SMIL-Datei (Synchronized Multimedia Integration Language) lädt. Die SMIL-Datei würde eine sehr URL (Web-Adresse) enthalten, was bei der Verarbeitung durch Quicktime zu einem Pufferüberlauf führen würde.
Unklar ist derzeit noch, welche weiteren Quicktime-Versionen ebenfalls anfällig sind. Eine Stellungnahme von Apple steht noch aus, ein Sicherheits-Update gibt es auch noch nicht. Der zurzeit einzig wirksame Schutz vor (bislang noch nicht gemeldeten) Angriffen auf diese Lücke ist die Deinstallation von Quicktime oder zumindest des Plug-in für den Web-Browser..
Krystian Kloskowski hat schon mehrfach Schwachstellen in Produkten von Apple und anderen entdeckt, zuletzt eine Safari-Lücke im Mai.
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
260519
Content Management by InterRed