Apple QuickTime 'QTPlugin.ocx' ActiveX Control Multiple Buffer Overflow Vulnerabilities
BID:27769
Info
Apple QuickTime 'QTPlugin.ocx' ActiveX Control Multiple Buffer Overflow Vulnerabilities
| Bugtraq ID: | 27769 |
| Class: | Boundary Condition Error |
| CVE: |
CVE-2008-0778 |
| Remote: | Yes |
| Local: | No |
| Published: | Feb 12 2008 12:00AM |
| Updated: | May 07 2015 05:32PM |
| Credit: | These issues were discovered by laurent gaffie <[email protected]>. |
| Vulnerable: |
Apple QuickTime Player 7.4.1 Apple QuickTime Player 7.3.1 .70 Apple QuickTime Player 7.3.1 Apple QuickTime Player 7.1.6 Apple QuickTime Player 7.1.5 Apple QuickTime Player 7.1.4 Apple QuickTime Player 7.1.3 Apple QuickTime Player 7.1.2 Apple QuickTime Player 7.1.1 Apple QuickTime Player 7.0.4 Apple QuickTime Player 7.0.3 Apple QuickTime Player 7.0.2 Apple QuickTime Player 7.0.1 Apple QuickTime Player 7.0 Apple QuickTime Player 7.4 Apple QuickTime Player 7.3 Apple QuickTime Player 7.2 Apple QuickTime Player 7.1 |
| Not Vulnerable: |
Apple QuickTime Player 7.4.5 |
Discussion
Apple QuickTime 'QTPlugin.ocx' ActiveX Control Multiple Buffer Overflow Vulnerabilities
Apple QuickTime 'QTPlugin.ocx' ActiveX control is prone to multiple buffer-overflow vulnerabilities because it fails to properly bounds-check user-supplied data before copying it into an insufficiently sized memory buffer.
An attacker may exploit these issues to execute arbitrary code within the context of the application that invoked the ActiveX control (typically Internet Explorer). Failed exploit attempts will result in a denial-of-service condition.
These issues affect QuickTime 7.4.1 and prior versions.
Apple QuickTime 'QTPlugin.ocx' ActiveX control is prone to multiple buffer-overflow vulnerabilities because it fails to properly bounds-check user-supplied data before copying it into an insufficiently sized memory buffer.
An attacker may exploit these issues to execute arbitrary code within the context of the application that invoked the ActiveX control (typically Internet Explorer). Failed exploit attempts will result in a denial-of-service condition.
These issues affect QuickTime 7.4.1 and prior versions.
Exploit / POC
Apple QuickTime 'QTPlugin.ocx' ActiveX Control Multiple Buffer Overflow Vulnerabilities
A proof of concept is available.
A proof of concept is available.
Solution / Fix
Apple QuickTime 'QTPlugin.ocx' ActiveX Control Multiple Buffer Overflow Vulnerabilities
Solution:
Further analysis reveals that QuickTime Player 7.4.5 is not vulnerable to these issues.
Apple QuickTime Player 7.1
Apple QuickTime Player 7.3
Apple QuickTime Player 7.2
Apple QuickTime Player 7.4
Apple QuickTime Player 7.0
Apple QuickTime Player 7.0.1
Apple QuickTime Player 7.0.2
Apple QuickTime Player 7.0.3
Apple QuickTime Player 7.0.4
Apple QuickTime Player 7.1.1
Apple QuickTime Player 7.1.2
Apple QuickTime Player 7.1.3
Apple QuickTime Player 7.1.4
Apple QuickTime Player 7.1.5
Apple QuickTime Player 7.1.6
Apple QuickTime Player 7.3.1 .70
Apple QuickTime Player 7.3.1
Apple QuickTime Player 7.4.1
Solution:
Further analysis reveals that QuickTime Player 7.4.5 is not vulnerable to these issues.
Apple QuickTime Player 7.1
-
Apple QuickTimeInstaller.exe
QuickTime 7.4.5 for Windows
http://www.apple.com/support/downloads/quicktime745forwindows.html
Apple QuickTime Player 7.3
-
Apple QuickTimeInstaller.exe
QuickTime 7.4.5 for Windows
http://www.apple.com/support/downloads/quicktime745forwindows.html
Apple QuickTime Player 7.2
-
Apple QuickTimeInstaller.exe
QuickTime 7.4.5 for Windows
http://www.apple.com/support/downloads/quicktime745forwindows.html
Apple QuickTime Player 7.4
-
Apple QuickTimeInstaller.exe
QuickTime 7.4.5 for Windows
http://www.apple.com/support/downloads/quicktime745forwindows.html
Apple QuickTime Player 7.0
-
Apple QuickTimeInstaller.exe
QuickTime 7.4.5 for Windows
http://www.apple.com/support/downloads/quicktime745forwindows.html
Apple QuickTime Player 7.0.1
-
Apple QuickTimeInstaller.exe
QuickTime 7.4.5 for Windows
http://www.apple.com/support/downloads/quicktime745forwindows.html
Apple QuickTime Player 7.0.2
-
Apple QuickTimeInstaller.exe
QuickTime 7.4.5 for Windows
http://www.apple.com/support/downloads/quicktime745forwindows.html
Apple QuickTime Player 7.0.3
-
Apple QuickTimeInstaller.exe
QuickTime 7.4.5 for Windows
http://www.apple.com/support/downloads/quicktime745forwindows.html
Apple QuickTime Player 7.0.4
-
Apple QuickTimeInstaller.exe
QuickTime 7.4.5 for Windows
http://www.apple.com/support/downloads/quicktime745forwindows.html
Apple QuickTime Player 7.1.1
-
Apple QuickTimeInstaller.exe
QuickTime 7.4.5 for Windows
http://www.apple.com/support/downloads/quicktime745forwindows.html
Apple QuickTime Player 7.1.2
-
Apple QuickTimeInstaller.exe
QuickTime 7.4.5 for Windows
http://www.apple.com/support/downloads/quicktime745forwindows.html
Apple QuickTime Player 7.1.3
-
Apple QuickTimeInstaller.exe
QuickTime 7.4.5 for Windows
http://www.apple.com/support/downloads/quicktime745forwindows.html
Apple QuickTime Player 7.1.4
-
Apple QuickTimeInstaller.exe
QuickTime 7.4.5 for Windows
http://www.apple.com/support/downloads/quicktime745forwindows.html
Apple QuickTime Player 7.1.5
-
Apple QuickTimeInstaller.exe
QuickTime 7.4.5 for Windows
http://www.apple.com/support/downloads/quicktime745forwindows.html
Apple QuickTime Player 7.1.6
-
Apple QuickTimeInstaller.exe
QuickTime 7.4.5 for Windows
http://www.apple.com/support/downloads/quicktime745forwindows.html
Apple QuickTime Player 7.3.1 .70
-
Apple QuickTimeInstaller.exe
QuickTime 7.4.5 for Windows
http://www.apple.com/support/downloads/quicktime745forwindows.html
Apple QuickTime Player 7.3.1
-
Apple QuickTimeInstaller.exe
QuickTime 7.4.5 for Windows
http://www.apple.com/support/downloads/quicktime745forwindows.html
Apple QuickTime Player 7.4.1
-
Apple QuickTimeInstaller.exe
QuickTime 7.4.5 for Windows
http://www.apple.com/support/downloads/quicktime745forwindows.html
References
Apple QuickTime 'QTPlugin.ocx' ActiveX Control Multiple Buffer Overflow Vulnerabilities
References:
References: