Apple Mac OS X ColorSync (CVE-2011-0200) Integer Overflow Vulnerability
BID:48416
Info
Apple Mac OS X ColorSync (CVE-2011-0200) Integer Overflow Vulnerability
| Bugtraq ID: | 48416 |
| Class: | Unknown |
| CVE: |
CVE-2011-0200 |
| Remote: | Yes |
| Local: | No |
| Published: | Jun 23 2011 12:00AM |
| Updated: | Mar 19 2015 08:49AM |
| Credit: | <br>binaryproof working with TippingPoint's Zero Day Initiative |
| Vulnerable: |
Apple Safari 4.1.2 for Windows Apple Safari 4.0.5 for Windows Apple Safari 4.0.5 Apple Safari 4.0.4 for Windows Apple Safari 4.0.4 Apple Safari 4.0.3 for Windows Apple Safari 4.0.3 Apple Safari 4.0.2 for Windows Apple Safari 4.0.2 Apple Safari 4.0.1 Apple Safari 5.0.5 for Windows Apple Safari 5.0.5 Apple Safari 5.0.4 for Windows Apple Safari 5.0.4 Apple Safari 5.0.3 for Windows Apple Safari 5.0.3 Apple Safari 5.0.2 for Windows Apple Safari 5.0.2 Apple Safari 5.0.1 for Windows Apple Safari 5.0.1 Apple Safari 5.0 for Windows Apple Safari 5.0 Apple Safari 4.1.3 for Windows Apple Safari 4.1.3 Apple Safari 4.1.2 Apple Safari 4.1.1 Apple Safari 4.1 Apple Safari 4.0 Beta Apple Safari 4.0 Apple Mac OS X Server 10.6.6 Apple Mac OS X Server 10.6.5 Apple Mac OS X Server 10.6.4 Apple Mac OS X Server 10.6.3 Apple Mac OS X Server 10.6.2 Apple Mac OS X Server 10.6.1 Apple Mac OS X Server 10.5.8 Apple Mac Os X Server 10.6.8 Apple Mac Os X Server 10.6.7 Apple Mac OS X Server 10.6 Apple Mac OS X 10.6.5 Apple Mac OS X 10.6.4 Apple Mac OS X 10.6.3 Apple Mac OS X 10.6.2 Apple Mac OS X 10.6.1 Apple Mac OS X 10.5.8 Apple Mac OS X 10.6 Apple iTunes 9.2.1 Apple iTunes 9.0.2 Apple iTunes 9.0.1 .8 Apple iTunes 9.0.1 Apple iTunes 9.0 Apple iTunes 9.2 Apple iTunes 9.1 Apple iTunes 8.2 Apple iTunes 8.1 Apple iTunes 8.0.2.20 Apple iTunes 8.0 Apple iTunes 10.2.2 Apple iTunes 10.2 Apple iTunes 10.1 Apple iTunes 10 |
| Not Vulnerable: |
Apple Safari 5.0.6 Apple Safari 5.1 for Windows Apple Safari 5.1 Apple Safari 5.0.6 for windows Apple iTunes 10.5 |
Discussion
Apple Mac OS X ColorSync (CVE-2011-0200) Integer Overflow Vulnerability
Apple Mac OS X is prone to an integer-overflow vulnerability.
Successful exploits may allow attackers to execute arbitrary code in the context of the affected application. Failed exploit attempts will likely result in denial-of-service conditions.
The following versions are affected:
Mac OS X 10.5.8
Mac OS X Server 10.5.8
NOTE: This issue was previously discussed in BID 48412 (Apple Mac OS X Prior to 10.6.8 Multiple Security Vulnerabilities) but has been given its own record to better document it.
Apple Mac OS X is prone to an integer-overflow vulnerability.
Successful exploits may allow attackers to execute arbitrary code in the context of the affected application. Failed exploit attempts will likely result in denial-of-service conditions.
The following versions are affected:
Mac OS X 10.5.8
Mac OS X Server 10.5.8
NOTE: This issue was previously discussed in BID 48412 (Apple Mac OS X Prior to 10.6.8 Multiple Security Vulnerabilities) but has been given its own record to better document it.
Exploit / POC
Apple Mac OS X ColorSync (CVE-2011-0200) Integer Overflow Vulnerability
Currently, we are not aware of any working exploits. If you feel we are in error or if you are aware of more recent information, please mail us at: [email protected].
Currently, we are not aware of any working exploits. If you feel we are in error or if you are aware of more recent information, please mail us at: [email protected].
Solution / Fix
Apple Mac OS X ColorSync (CVE-2011-0200) Integer Overflow Vulnerability
Solution:
Vendor updates are available. Please see the references for more information.
Apple Mac OS X Server 10.6.8
Apple Mac OS X 10.6.8
Apple iTunes 10
Apple iTunes 10.2
Apple iTunes 10.1
Apple iTunes 10.2.2
Apple Mac OS X Server 10.5.8
Apple Mac OS X 10.5.8
Solution:
Vendor updates are available. Please see the references for more information.
Apple Mac OS X Server 10.6.8
-
Apple SecUpdSrvr2012-001.dmg
For Mac OS X Server v10.6.8
http://www.apple.com/support/downloads/
Apple Mac OS X 10.6.8
-
Apple SecUpd2012-001Snow.dmg
For Mac OS X v10.6.8
http://www.apple.com/support/downloads/
Apple iTunes 10
-
Apple APPLE-SA-2011-10-11-1 iTunes64Setup.exe
For 64-bit Windows XP / Vista / Windows 7
http://www.apple.com/itunes/download/ -
Apple APPLE-SA-2011-10-11-1 iTunesSetup.exe
For Windows XP / Vista / Windows 7
http://www.apple.com/itunes/download/
Apple iTunes 10.2
-
Apple APPLE-SA-2011-10-11-1 iTunes64Setup.exe
For 64-bit Windows XP / Vista / Windows 7
http://www.apple.com/itunes/download/ -
Apple APPLE-SA-2011-10-11-1 iTunesSetup.exe
For Windows XP / Vista / Windows 7
http://www.apple.com/itunes/download/
Apple iTunes 10.1
-
Apple APPLE-SA-2011-10-11-1 iTunes64Setup.exe
For 64-bit Windows XP / Vista / Windows 7
http://www.apple.com/itunes/download/ -
Apple APPLE-SA-2011-10-11-1 iTunesSetup.exe
For Windows XP / Vista / Windows 7
http://www.apple.com/itunes/download/
Apple iTunes 10.2.2
-
Apple APPLE-SA-2011-10-11-1 iTunes64Setup.exe
For 64-bit Windows XP / Vista / Windows 7
http://www.apple.com/itunes/download/ -
Apple APPLE-SA-2011-10-11-1 iTunesSetup.exe
For Windows XP / Vista / Windows 7
http://www.apple.com/itunes/download/
Apple Mac OS X Server 10.5.8
-
Apple SecUpdSrvr2011-004.dmg
For Mac OS X Server v10.5.8
http://www.apple.com/support/downloads/
Apple Mac OS X 10.5.8
-
Apple SecUpd2011-004.dmg
For Mac OS X v10.5.8
http://www.apple.com/support/downloads/
References
Apple Mac OS X ColorSync (CVE-2011-0200) Integer Overflow Vulnerability
References:
References:
- Mac OS X Homepage (Apple)
- APPLE-SA-2011-10-11-1 iTunes 10.5 (Apple Product Security
) - ZDI-11-228 Apple ColorSync ICC Profile ncl2 Parsing Remote Code Execution Vulner (Zero Day Initiative)