Risque

  • Exécution de code arbitraire à distance

Systèmes affectés

  • Plate-forme Windows :
    • RealPlayer 10.5 (6.0.12.1040-1069) ;
    • RealPlayer 10 ;
    • RealOne Player v1 ;
    • RealOne Player v2 ;
    • RealPlayer 8 ;
    • RealPlayer Enterprise 1.x.
  • Plate-forme Linux :
    • RealPlayer 10 (10.0.0 -4) ;
    • Helix Player (10.0.0 -4).
  • Plate-forme Mac :
    • RealPlayer 10 (10.0.0.305 -331) ;
    • Mac RealOne Player;

Description

Deux vulnérabilités de type débordement de mémoire sont présentes dans le traitement des fichiers RealMedia utilisant RealText et des fichiers AVI.

En incitant un utilisateur à visualiser un de ces fichiers malicieusement construits, il est possible d'exploiter ces vulnérabilités afin d'exécuter du code arbitraire sur le système utilisant le lecteur RealPLayer.

Deux autre vulnérabilités affectent les plate-formes Windows :

  • par le biais d'un fichier MP3 malicieusement constitué il est possible d'écraser des fichiers arbitraires sur un système vulnérable ;
  • certains paramétrages d'Internet Explorer permettent la création et le référencement d'un fichier HTML local.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. Documentation).

Documentation