Уязвимость удаленного выполнения кода через внедрение аргумента в Apple QuickTime на системах с установленным Mozilla Firefox
Описание
Уязвимость внедрения аргумента присутствует в Apple QuickTime версии 7.1.5 и более ранних, когда они работают на системах с установленным Mozilla Firefox до версии 2.0.0.7. Это позволяет злоумышленникам удалённо выполнять произвольные команды с помощью файла QuickTime Media Link (QTL), содержащего XML элемент embed
и параметр qtnext
, в который включён аргумент Firefox -chrome
.
Затронутые версии ПО
- Apple QuickTime версии 7.1.5 и более ранние
- Mozilla Firefox до версии 2.0.0.7
Тип уязвимости
- Удалённое выполнение кода
Примечание
Эта проблема связана с CVE-2006-4965 и является результатом неполного исправления для CVE-2007-3670.
Ссылки
- PatchVendor Advisory
- Patch
- PatchVendor Advisory
- Patch
Уязвимые конфигурации
Одно из
EPSS
9.3 Critical
CVSS2
Дефекты
Связанные уязвимости
Argument injection vulnerability in Apple QuickTime 7.1.5 and earlier, when running on systems with Mozilla Firefox before 2.0.0.7 installed, allows remote attackers to execute arbitrary commands via a QuickTime Media Link (QTL) file with an embed XML element and a qtnext parameter containing the Firefox "-chrome" argument. NOTE: this is a related issue to CVE-2006-4965 and the result of an incomplete fix for CVE-2007-3670.
Argument injection vulnerability in Apple QuickTime 7.1.5 and earlier, ...
Argument injection vulnerability in Apple QuickTime 7.1.5 and earlier, when running on systems with Mozilla Firefox before 2.0.0.7 installed, allows remote attackers to execute arbitrary commands via a QuickTime Media Link (QTL) file with an embed XML element and a qtnext parameter containing the Firefox "-chrome" argument. NOTE: this is a related issue to CVE-2006-4965 and the result of an incomplete fix for CVE-2007-3670.
EPSS
9.3 Critical
CVSS2