Súlyos hiba a népszerű multimédiás alkalmazásban

Biztonsági cégek és a VLC media player fejlesztői is arra hívták fel a figyelmet, hogy a népszerű multimédiás alkalmazásban egy súlyos biztonsági hiba található.
 

A kiberbűnözés figyelmét a multimédiás alkalmazásokban található sérülékenységek sem szokták elkerülni, különösen akkor nem, ha olyan biztonsági hibákra derül fény, amelyek jogosulatlan kódfuttatásra adhatnak lehetőséget. Ezáltal ugyanis képesek lehetnek kártékony kódok terjesztésére, és az érintett rendszerek - akár különösebb felhasználói közreműködés nélküli - kompromittálására. A napokban a népszerű VLC media player alkalmazás kapcsán ütötte fel a fejét egy olyan sebezhetőség, amelynek kihasználásával lehetőség nyílhat tetszőleges kódok futtatására.


A biztonsági rés létezését a VLC media player fejlesztői mellett többek között a Secunia biztonsági cég is megerősítette, amely azt kritikus veszélyességűnek minősítette. A sérülékenységet a multimédiás alkalmazáshoz tartozó azon komponensek, illetve pluginek tartalmazzák, amelyek az ASF (Advanced Streaming Format) videók feldolgozásáért és megjelenítéséért felelősek. Ebből az is következik, hogy a hiba speciálisan szerkesztett ASF-tartalmak révén válhat kihasználhatóvá. Amennyiben a támadóknak sikerül a saját javukra fordítaniuk a rendellenességet, akkor puffertúlcsordulási hibát tudnak előidézni (a DemuxPacket() nevű függvény meghívásán keresztül).

A sebezhetőség a VLC media player 2.0.5-ös és az ennél régebbi kiadásaiban is megtalálható. Az alkalmazás telepítésekor alapértelmezésként felkerülnek a hibás pluginek a számítógépre, amelyek a Mozilla Firefox, az Internet Explorer, a Google Chrome, az Apple Safari, az Opera és a Konqueror szoftverekhez települnek, így ezen webböngészők esetében a hiba kihasználásának elvi lehetősége mindenképpen adott.


Mit lehet tenni?

A fejlesztők dolgoznak a hiba kiküszöbölésén. A biztonsági frissítésre az alkalmazás 2.0.6-os verziójának megjelenésével egy időben fog sor kerülni. Az új verzió megjelenéséig pedig néhány kockázatcsökkentő lépést lehet megtenni. Most fokozottan igaz, hogy csak megbízható forrásból származó videókat célszerű megtekinteni az alkalmazás segítségével. Emellett pedig a fejlesztők szerint a védekezés elősegíthető az ASF-feldolgozást végző bővítményekhez tartozó (libasf_plugin.*) fájlok eltávolításával. Ez esetben azonban a multimédiás szoftver nem lesz képes lejátszani az ASF-tartalmakat.
 
  1. 3

    Az Apache Solr esetében két biztonsági frissítés vált elérhetővé.

  2. 4

    A VMware Avi Load Balancer egy súlyos hiba miatt kapott frissítést.

  3. 4

    Az Apple 29 biztonsági rést foltozott be az iOS és az iPadOS operációs rendszeren.

  4. 4

    A macOS megkapta az idei első nagy biztonsági frissítését.

  5. 4

    Az Apple 18 biztonsági hibáról számolt be a watchOS kapcsán.

  6. 3

    A Cacti fejlesztői hat biztonsági hiba miatt adtak ki frissítést.

  7. 3

    A Microsoft egy biztonsági hibáról számolt be az Edge webböngésző kapcsán.

  8. 4

    A SonicWall egy nulladik napi sebezhetőségre hívta fel a figyelmet az SMA 1000 kapcsán.

  9. 3

    A GitLab újabb biztonsági frissítést kapott.

  10. 3

    A ClamAV egy fontos hibajavítást kapott.

Partnerhírek
​Veszélyes hirdetések rejtőzhetnek a keresési eredményekben

Annak ellenére, hogy egyre többen használnak hirdetésblokkolókat és kifinomult biztonsági szoftvereket, a hirdetéseken keresztül terjedő rosszindulatú szoftverek még mindig nagy problémát jelentenek.

​Ki vigyáz az adataidra, ha te nem?

Találkoztál már az online térben adathalászokkal? Estél már áldozatául vírusoknak, hackereknek? Ismered az online veszélyeket és védekezel is ellenük?

hirdetés
Közösség