Bienvenido: ( Identificarse | Registrarse )      
Foros de Trucos Windows
Closed TopicStart new topicStart Poll

Outline · [ Estándar ] · Lineal+

> Ejecución de código vía Firefox y QuikTime plugin

marga
post Sep 13 2007, 02:59 AM
Publicado: #1


El mayor riesgo en la vida, es no hacer nada.
Group Icon

Grupo: Editor
Mensajes: 2.986
Registrado: 16-February 07
Desde: Misiones-Argentina
Miembro nº: 193.454



Ejecución de código vía Firefox y QuikTime plugin

Se ha reportado una vulnerabilidad multiplataforma del tipo Zero-day, que permite la ejecución de código malicioso a través de Firefox y el plugin para QuickTime.

La utilización del plugin para QuickTime en Firefox, permite la reproducción de videos y otros archivos multimedia.

QuickTime utiliza formatos de metadata (pequeños archivos que hacen referencia al verdadero archivo multimedia), para lograr acciones como la reproducción automática.

Estos formatos están escritos en XML y son almacenados como enlaces de contenidos de QuickTime con extensión .QTL.

Una vulnerabilidad en la implementación de este formato, permite utilizar Firefox para la ejecución arbitraria de código. Un atacante que explote esto con éxito, podría llegar a tomar el control total del sistema.

Se ha publicado una prueba de concepto que permite la ejecución de la calculadora de Windows, cuando se hace clic sobre un archivo XML con extensión .QTL.

Tenga en cuenta que para engañar al usuario, dicho código puede insertarse en cualquier otro formato de archivo soportado por QuickTime, por ejemplo 3g2, 3gp, 3gp2, 3gpp, AMR, aac, adts, aif, aifc, aiff, amc, au, avi, bwf, caf, cdda, cel, flc, fli, gsm, m15, m1a, m1s, m1v, m2a, m4a, m4b, m4p, m4v, m75, mac, mov, mp2, mp3, mp4, mpa, mpeg, mpg, mpm, mpv, mqv, pct, pic, pict, png, pnt, pntg, qcp, qt, qti, qtif, rgb, rts, rtsp, sdp, sdv, sgi, snd, ulw, vfw, wav.

No existen parches ni actualizaciones para este problema.


Más información:

0DAY: QuickTime pwns Firefox
http://www.gnucitizen.org/blog/0day-quicktime-pwns-firefox

0DAY: QuickTime pwns Firefox
http://www.securityfocus.com/archive/1/479179/30/0/threaded

FUENTE:vsantivirus


User is offlineProfile CardPM
Go to the top of the page
+Quote Post

 
Closed TopicTopic OptionsStart new topic

Collapse

> Topicos similares

Revista Código Latino RadicalEd 64 2 Dec 1 2008, 04:39 PM
By: RadicalEd
Problemas de conexión con Firefox elm0505 30 2 Dec 1 2008, 03:53 PM
By: elm0505
El lector de cd/dvd no lee nada y me sale error ... ulisexXx 107 4 Nov 29 2008, 07:33 PM
By: rioj
Firefox en Ubuntu 8.10 Kbite 70 3 Nov 28 2008, 10:19 PM
By: Vera
Lunascape: IExplorer + Firefox + Safari marga 39 0 Nov 25 2008, 12:47 PM
By: marga