Abo
  • Services:

Apple hält sich bei Sicherheitslecks weiterhin bedeckt

Neue Erkenntnis: QuickTime 7.0.3 behebt vier Sicherheitslücken

Vor mehr als drei Wochen hat Apple die Version 7.0.3 von QuickTime veröffentlicht, ohne Informationen zu nennen, welche Änderungen das Update bringt. Erst jetzt ist bekannt, dass mit QuickTime 7.0.3 gleich vier Sicherheitslücken geschlossen werden, wovon drei Lecks zur unberechtigten Ausführung von Programmcode missbraucht werden können.

Artikel veröffentlicht am ,

Immer wieder stellt Apple leider nur unzureichende Informationen bereit, wenn Sicherheitslücken in Applikationen des Herstellers behoben werden. Im aktuellen Fall dauerte es drei Wochen, bis Apple überhaupt verriet, dass QuickTime 7.0.3 gleich vier Sicherheitslecks schließt. Allerdings lassen auch die nun bereit gestellten Informationen zu wünschen übrig und verschweigen vielfach die Folgen der Sicherheitslücken, die nur in den Dokumenten erläutert werden, die der Entdecker der Sicherheitslücken, Piotr Bania, veröffentlicht hat.

Stellenmarkt
  1. niiio finance group AG, Lüneburg, Dresden, Frankfurt am Main, Görlitz
  2. Dynamic Engineering GmbH, Augsburg

So erklärt Apple etwa in der endlich veröffentlichen Sicherheitsinformation zu QuickTime 7.0.3, dass es zu einem Puffer-Überlauf im Programm kommen kann, wenn eine ältere QuickTime-Version eine manipulierte PICT-Datei öffnet. Dies kann von Angreifern zum Ausführen von Programmcode missbraucht werden, wie Piotr Bania berichtet. Apple selbst verschweigt die Auswirkung der Sicherheitslücke, so dass Anwender sowie Administratoren durch die Apple-Informationen nichts über die Gefährdung durch das Sicherheitsloch erfahren.

Die Folgen von zwei weiteren Sicherheitslecks in früheren QuickTime-Versionen werden von Apple gleichfalls verschwiegen, obwohl beide Sicherheitslücken einem Angreifer ebenfalls das Ausführen von Programmcode erlauben. Dazu muss ein Opfer lediglich dazu gebracht werden, eine speziell formatierte MOV-Datei zu öffnen, um so eine umfassende Kontrolle über ein fremdes System zu erlangen.

Bei der vierten Sicherheitslücke, die durch QuickTime 7.0.3 geschlossen wird, gibt sich Apple ausnahmsweise weniger zugeknöpft und verrät, dass das Sicherheitsloch für eine Denial-of-Service-Attacke missbraucht werden kann. Dazu müssen entsprechende Inhalte entsprechend aufbereitet werden. Alle Sicherheitslücken gelten für die Windows- und MacOS-X-Versionen von QuickTime und sollen mit der seit drei Wochen verfügbaren Version 7.0.3 von QuickTime geschlossen werden.

Vollkommen unklar bleibt, warum Apple es in Bezug auf Sicherheitslücken wiederholt vorzieht, sich in Schweigen zu hüllen, anstatt die Kunden angemessen zu informieren. Schließlich lassen sich die Risiken für Nutzer und Administratoren nicht abschätzen, wenn sie nur unvollständig und wie in diesem Fall mit massiver Verzögerung über Sicherheitslecks in Apple-Applikationen informiert werden.



Anzeige
Hardware-Angebote
  1. ab 119,98€ (Release 04.10.)

SK 07. Nov 2005

ok, ich seh es ein, wo hatte ich nur meine augen!

jmz 07. Nov 2005

OK jetzt mal Butter bei die Fische. Herr Ulf darf jetzt mal sagen was an QT und iTunes...

nf1n1ty 06. Nov 2005

Mal wahre Worte. Ich wunder mich ehrlich immer, warum neue Fehler immer in großen...


Folgen Sie uns
       


Monster Hunter World vs Generations Ultimate Gameplay

Gameplay von den Spielen Monster Hunter World und Monster Hunter Generations Ultimate, das im Splittscreen verglichen wird.

Monster Hunter World vs Generations Ultimate Gameplay Video aufrufen
Athlon 200GE im Test: Celeron und Pentium abgehängt
Athlon 200GE im Test
Celeron und Pentium abgehängt

Mit dem Athlon 200GE belebt AMD den alten CPU-Markennamen wieder: Der Chip gefällt durch seine Zen-Kerne und die integrierte Vega-Grafikeinheit, die Intel-Konkurrenz hat dem derzeit preislich wenig entgegenzusetzen.
Ein Test von Marc Sauter

  1. AMD Threadripper erhalten dynamischen NUMA-Modus
  2. HP Elitedesk 705 Workstation Edition Minitower mit AMD-CPU startet bei 680 Euro
  3. Ryzen 5 2600H und Ryzen 7 2800H 45-Watt-CPUs mit Vega-Grafik für Laptops sind da

Apple Watch im Test: Auch ohne EKG die beste Smartwatch
Apple Watch im Test
Auch ohne EKG die beste Smartwatch

Apples vierte Watch verändert das Display-Design leicht - zum Wohle des Nutzers. Die Uhr bietet immer noch mit die beste Smartwatch-Erfahrung, auch wenn eine der neuen Funktionen in Deutschland noch nicht funktioniert.
Ein Test von Tobias Költzsch

  1. Smartwatch Apple Watch Series 4 mit EKG und Sturzerkennung
  2. Smartwatch Apple Watch Series 4 nur mit sechs Modellen
  3. Handelskrieg Apple Watch und anderen Gadgets drohen Strafzölle

Probefahrt mit Tesla Model 3: Wie auf Schienen übers Golden Gate
Probefahrt mit Tesla Model 3
Wie auf Schienen übers Golden Gate

Die Produktion des Tesla Model 3 für den europäischen Markt wird gerade vorbereitet. Golem.de hat einen Tag in und um San Francisco getestet, was Käufer von dem Elektroauto erwarten können.
Ein Erfahrungsbericht von Friedhelm Greis

  1. 1.000 Autos pro Tag Tesla baut das hunderttausendste Model 3
  2. Goodwood Festival of Speed Tesla bringt Model 3 erstmals offiziell nach Europa
  3. Elektroauto Produktionsziel des Tesla Model 3 erreicht

    •  /