Windowsin Realplayer vuotaa
CERT-FI varoittaa suositun Realplayer-ohjelmiston Windows-versioiden uudesta haavoittuvuudesta. Eeye Digital Securityn raportoima aukko päästää hyökkääjän koneelle komentojaan suorittamaan.
Ohjelmistoon on sisällytetty zip-tiedostoja käsittelevä Microsoft Windows -käyttöjärjestelmän dunzip32.dll-kirjasto, mistä on aikaisemmin löydetty puskuriylivuotohaavoittuvuus. Puskuriylivuoto tapahtuu, kun pitkän tiedostonimen sisältävä rjs-tiedosto avataan.
Haavoittuvuutta voidaan hyväksikäyttää houkuttelemalla käyttäjä hyökkääjän muokkaamalle www-sivustolle. Tällöin rjs-tiedoston lataaminen ja suorittaminen voi tapahtua täysin automaattisesti käyttäjältä mitään kysymättä.
Alttiina ovat Realplayer 10.5 (versio 6.0.12.1053 ja aikaisemmat), Realplayer 10, Realone Player v2 ja Realone Player v1. Päivitys on saatavilla. (Itviikko)








