漏洞信息详情
RealPlayer/RealOne Player支持文件类型多个缓冲区溢出漏洞
- CNNVD编号:CNNVD-200411-076
- 危害等级: 高危
- CVE编号:
CVE-2004-0258
- 漏洞类型:
边界条件错误
- 发布时间:
2004-02-04
- 威胁类型:
远程
- 更新时间:
2006-01-05
- 厂 商:
realnetworks - 漏洞来源:
Mark Litchfield※ m… -
漏洞简介
RealPlayer & RealOne Player是多媒体播放器软件。
RealPlayer & RealOne Player在处理各种支持的文件类型时缺少充分边界检查,远程攻击者可以利用这个漏洞构建恶意文件,诱使用户访问,触发缓冲区溢出。
通过特殊构建.RP、 .RT、 .RAM、 .RPM & .SMIL文件,可能导致RealPlayer / RealOne Player产生基于堆和栈的缓冲区溢出,通过诱使用户访问包含这些文件的WEB页,可以登录用户权限在系统上执行任意指令。目前没有详细漏洞细节。
漏洞公告
厂商补丁:
Real Networks
————-
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
http://service.real.com/helix/” target=”_blank”>
http://service.real.com/helix/
Windows Players:
RealOne Player和RealOne Player v2(所有语言)可以通过如下步骤更新:
1、在工具菜单中选择Update。
2、选择对话框的Next到”RealOne Player”组件。
3、点击安装按钮下载和安装升级。
RealOne企业级产品:
RealOne Desktop Manager:
http://licensekey.realnetworks.com/rnforms/products/tools/rdm/index.html” target=”_blank”>
http://licensekey.realnetworks.com/rnforms/products/tools/rdm/index.html
RealOne Enterprise Desktop:
http://forms.real.com/rnforms/products/tools/red/index.html” target=”_blank”>
http://forms.real.com/rnforms/products/tools/red/index.html
参考网址
来源:US-CERT Vulnerability Note: VU#473814
名称: VU#473814
链接:http://www.kb.cert.org/vuls/id/473814
来源: BID
名称: 9579
链接:http://www.securityfocus.com/bid/9579
来源: BUGTRAQ
名称: 20040204 Multiple File Format Vulnerabilities (Overruns) in REALOne & RealPlayer
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=107608748813559&w=2
来源: XF
名称: realoneplayer-multiple-file-bo(15040)
链接:http://xforce.iss.net/xforce/xfdb/15040
来源: www.service.real.com
链接:http://www.service.real.com/help/faq/security/040123_player/EN/
来源: www.nextgenss.com
链接:http://www.nextgenss.com/advisories/realone.txt
来源: CIAC
名称: O-075
链接:http://www.ciac.org/ciac/bulletins/o-075.shtml
来源: BUGTRAQ
名称: 20040204 Multiple File Format Vulnerabilities (Overruns) in REALOne & RealPlayer
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=107608748813559&w=2
来源: VULNWATCH
名称: 20040204 [VulnWatch] Multiple File Format Vulnerabilities (Overruns) in REALOne & RealPlayer
链接:http://archives.neohapsis.com/archives/vulnwatch/2004-q1/0027.html