Risques
- Atteinte à la confidentialité des données
- Déni de service à distance
Systèmes affectés
Apple iTunes versions inférieures à 8.1.
Résumé
Deux vulnérabilités présentes dans iTunes permettent à un individu malveillant de réaliser un déni de service et d'atteindre à la confidentialité des données à distance.
Description
Deux vulnérabilités ont été découvertes dans iTunes :
- la première (CVE-2009-0016) concerne un manque de validation d'un paramètre présent dans l'en-tête des messages au format DAAP (Digital Audio Access Protocol). Un individu malveillant exploitant cette vulnérabilité peut réaliser un déni de service à distance au moyen d'un message au format DAAP spécialement construit. Cette vulnérabilité affecte uniquement les versions pour Windows d'iTunes.
- la seconde vulnérabilité (CVE-2009-0146) affecte une fonctionnalité d'iTunes. Un individu malveillant peut récupérer les données de connexion au moyen d'une baladodiffusion (podcast) spécialement construite.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Apple HT3487 du 12 mars 2009 http://support.apple.com/kb/HT3487
- Référence CVE CVE-2009-0016 https://www.cve.org/CVERecord?id=CVE-2009-0016
- Référence CVE CVE-2009-0143 https://www.cve.org/CVERecord?id=CVE-2009-0143
- Référence CVE CVE-2009-0146 https://www.cve.org/CVERecord?id=CVE-2009-0146