Apple behebt Fehler in Quicktime

Für das vor einer Woche im Rahmen einer Sicherheitskonferenz entdeckte Leck in Quicktime ist jetzt ein Patch verfügbar.

Im zeitgleich publizierten Advisory warnt Apple, dass Quicktime für Java verwundbar ist. Die Lücke könne über eine Webseite ausgenutzt werden und es dem Angreifer ermöglichen, die Kontrolle über jeden Computer zu erlangen, der mit Mac OS X oder Windows laufe. Unter anderem heißt es in der Apple-Meldung: “Indem der User angeregt wird, eine Webseite aufzusuchen, die ein entsprechend schädliches Java Applet enthält, kann ein Angreifer willkürlich Code auf dem System löschen.” Das Sicherheitsunternehmen Secunia nennt den Fehler “höchst kritisch”, was nur eine Stufe unter dem gefährlichsten Rating ist.

Apples Update Quicktime 7.1.6 behebt das Problem, indem es zusätzliche Prüfungen durchführt. Apple verdankt die Entdeckung dieser Lücke dem Bug-Hunter Dai Zovi von Tippingpoint, der den Fehler im Zuge eines ‘Hack-a-Mac’-Wettbewerbs anlässlich der Cansecwest Konferenz in Vancouver, Kanada, bekannt gab. Dai Zovi erhielt für die Entdeckung von Apple ein Macbook Pro und von Tippingpoint eine Zusatzprämie von 10.000 Dollar.

Apple brachte jetzt außerdem eine überarbeitete Version eines Security-Updates heraus, das erst vergangenen Monat auf den Markt gekommen war. Die neue Version 1.1 des Patches 2007-004 löst laut Apple eine Reihe von Problemen der ursprünglichen Fehlerbehebung. Durch deren Sicherheitslücken wurden WLAN-Verbindungen abgebrochen und hätten FTP-User nur begrenzten Zugang auf Apples FTP-Server erhalten.

Alle Sicherheits-Updates sind entweder über die Update-Funktion des Betriebssystems, der Quicktime-Software oder über die Apple-Webseite erhältlich.