RealNetworks schließt mehrere Sicherheitslücken
Aktualisierte Software-Versionen von RealPlayer, RealOne Player und Helix Player schließen Sicherheitslecks, durch die Angreifer mit manipulierten Mediendateien Schadcode einschleusen und ausführen können.
RealNetworks schließt mit aktualisierten Versionen von RealPlayer, RealOne Player und Helix Player mehrere kritische Sicherheitslücken, durch die Angreifer mit manipulierten Mediendateien fremden Programmcode auf den Rechner schleusen und ausführen können. Solche präparierten Dateien können Angreifer beispielsweise auf Webseiten ablegen oder per E-Mail verschicken.
Reals Fehlerbericht zufolge können Angreifer beim Verarbeiten der präparierten Mediendateien der Typen mp3, rm, SMIL, swf, ram und pls Pufferüberläufe auslösen und so Speicherbereiche, den Stack und den Heap der Anwendung manipulieren und somit Schadcode ausführen. Etwas detailliertere Sicherheitsberichte zu der fehlerhaften Verarbeitung von .mov-Dateien hat der Sicherheitsforscher Piotr Bania bereitgestellt. Er beschreibt darin, dass Angreifer mit den manipulierten Dateien den Anwendungs-Heap und den Speicher verändern können und dabei die Kontrolle über den Befehlszeiger des Prozessors erhalten, wodurch sie eingeschleusten Code anspringen könnten.
Betroffen sind zahlreiche Versionen der Player-Software unter den Betriebssystemen Windows, Mac OS X und Linux. RealNetworks stellt aktualisierte Pakete zum Download bereit und empfiehlt Nutzern, diese so bald wie möglich einzuspielen.
Siehe dazu auch:
- RealNetworks, Inc. veröffentlicht Update zur Behebung von Sicherheitsproblemen, Übersicht der betroffenen Versionen und Download-Links von RealNetworks
- Download der aktualisierten Version des RealPlayer für Windows Vista
- Download aktualiserter Versionen von RealPlayer und RealOne Player für Windows
- Download der aktualisierten Version der RealPlayer Enterprise Solution
- Download des aktualisierten RealPlayer für Mac OS X
- Download der aktualiserten Player-Software für Linux
- Download des aktualisierten Helix Player
- RealNetworks RealPlayer/RealOne Player/Helix Player Remote Heap Corruption, Sicherheitsmeldung von Piotr Bania
- RealNetworks RealPlayer/RealOne Player/Helix Player Remote Memory Corruption, Fehlerbericht von Piotr Bania
(dmk)