Kategorie:
21

Poważna luka w VLC (dla Windows)

VLC Media Player w wersji dla Windows zawiera poważną lukę bezpieczeństwa, której wykorzystanie może dać atakującemu możliwość wykonania dowolnego kodu.

Jak czytamy w portalu DobreProgramy.pl:

Secunia poinformowała o błędzie zakwalifikowanym jako „wysoce krytyczny” w popularnym odtwarzaczu VLC Media Player. Błąd przepełnienia bufora może zostać wywołany podczas odtwarzania specjalnie spreparowanego pliku WAV, efektem może być wykonanie zewnętrznego, złośliwego kodu.

Błąd występuje w najnowszej wersji programu oznaczonej jako 0.8.6h , a także w starszych. Usunięty zostanie w mającej pojawić się niebawem wersji 0.8.6i.

„Niepewne” pliki WAV radzimy odtwarzać do tego czasu w innych programach.

Więcej informacji: http://dobreprogramy.pl/index.php?dz=15&...a+Playerze

«
»

Znalazłeś literówkę? Zgłoś ją używając formularza!


Jeśli uważasz, że ten nius jest nieobiektywny, przedstawia nieprawdziwe wydarzenie, jest spamem lub nie spełnia standardów serwisu, napisz raport.

Niusy na podobny temat:

Komentarze (RSS)

Komentarze są prywatnymi opiniami dodających je osób. Prosimy o zachowanie kultury wypowiedzi. Komentarze obraźliwe oraz obniżające poziom serwisu będą usuwane. Więcej w regulaminie komentowania.

30 komentarzy

zwiń wątek soda2  3 lipca 2008 o godz. 16:58 #
Gravatar

więcej programów = więcej plików do zainfekowania = więcej luk = więcej do plądrowania

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
zwiń wątek mario  3 lipca 2008 o godz. 21:54 #
Gravatar

większa różnorodność programów == mniej wirusów, bo trudniej napisać wirusa wykorzystującego luki w 5 najpopularniejszych programach używanych przez większość (np. każdy po 20% udziału w rynku) niż w jednym, który prawie cały rynek. Jeśli twórcy wirusów, trojanów itp będą mieli więcej pracy to będą wolniej pisali swój software i jego propagacja będzie też mniejsza ze względu na różnorodność.

 
 
zwiń wątek Sławek  3 lipca 2008 o godz. 17:14 #
Gravatar

Czy dobrze mi się wydaje i ten VLC to nie jest Linuksowy odtwarzacz sportowany na Windows?? Dlaczego ta luka występuje tylko na tej platformie? Ile kodu twórcy tego programu musieli przepisać, by zaczął on działać pod Windowsem? Dlaczego to wersja na Windows ma błąd, mimo że korzysta z niej więcej osób?

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
zwiń wątek Thar  3 lipca 2008 o godz. 20:54 #
Gravatar

Może zadaj te pytania na ich ircu/liście mailingowej?

 
zwiń wątek karakar  4 lipca 2008 o godz. 0:46 #
Gravatar

Prawdopodobnie dla tego, że pod Windows używa on innych kodeków. Poza tym jeśli dobrze pamiętam tego typu błędy zdarzały się już w innych programach. Przeciążony system nie jest w stanie zweryfikować pliku i bezmyślnie go wykonuje. Niech mnie ktoś poprawi jeśli się mylę.

 
zwiń wątek M-Z  4 lipca 2008 o godz. 8:56 #
Gravatar

Ile kodu twórcy tego programu musieli przepisać, by zaczął on działać pod Windowsem?

Myślę, że niewiele. Aktualna wersja jest napisana bodaj w wxwidgets, a najnowsza wyjdzie bodaj na Qt4. Obie biblioteki są przenośne, a co za tym idzie wystarczy tylko (przynajmniej teoretycznie) kompilacja pod Windows.

zwiń wątek Pablo  4 lipca 2008 o godz. 10:41 #
Gravatar

M-Z: kodeki nie są pisane w wxwidgets ani Qt. To bez znaczenia.

zwiń wątek M-Z  4 lipca 2008 o godz. 10:57 #
Gravatar

kodeki nie są pisane w wxwidgets ani Qt. To bez znaczenia.

Tym bardziej powinny być pisane w sposób przenośny. Kod GUI bez bibliotek typu Qt/wxwindows musiałby być różny dla różnych systemów; kod kodeków nie.

 
 
 
 
zwiń wątek morsik  3 lipca 2008 o godz. 18:16 #
Gravatar

Ciekawe tylko kto normalny korzysta z WAV do odtwarzania zwykłej muzyki…

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
zwiń wątek Maciej Mrozowski  4 lipca 2008 o godz. 2:05 #
Gravatar

do odtwarzania korzysta się z … odtwarzaczy

ale odpowiadając… .WAV jako półprodukt w obróbce dźwięku się całkiem przydaje

zwiń wątek morsik  4 lipca 2008 o godz. 12:11 #
Gravatar

Umiesz czytać? Napisałem do odtwarzania "zwykłej muzyki" czyli takiej normalnej z płyt CD, czyli to co teraz masz w formacie MP3 czy OGG. A do obróbki dźwięku masz inne programy.

 
zwiń wątek morsik  4 lipca 2008 o godz. 12:17 #
Gravatar

BTW. "WAV do odtwarzania"

Czepiasz się. Zwykły skrót myślowy.

 
 
zwiń wątek mdh160  5 lipca 2008 o godz. 11:59 #
Gravatar

Ja korzystam, chociaż przerzucam się na flac.

 
 
zwiń wątek jeronimmo  4 lipca 2008 o godz. 9:06 #
Gravatar

Bug polega na przepełnieniu (od dołu) wartości unsigned int. Mniej więcej coś takiego, iż "1

#include

int main(void)

{

unsigned int i=0;

printf("i wynosi teraz %d
",i);

i-=2;

printf("i-=2;
");

printf("i wynosi teraz %u
",i);

return 0;

}

</code>

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
zwiń wątek jeronimmo  4 lipca 2008 o godz. 9:08 #
Gravatar

Zjadło tag "code" :(

Miało być iż 1

 
 
zwiń wątek jacekpoplawski  4 lipca 2008 o godz. 10:29 #
Gravatar

Ciekawe co ten news ma wspólnego z Linuksem…

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
zwiń wątek Mayron  4 lipca 2008 o godz. 10:37 #
Gravatar

Nic, ale bez Windowsa Linux by nie istniał

zwiń wątek anonim  4 lipca 2008 o godz. 10:46 #
Gravatar

Oczywiście, wszyscy wiedzą, że Linux działa pod Windowsem :)

 
 
zwiń wątek Damian Kuśmierz  4 lipca 2008 o godz. 10:48 #
Gravatar

osnews nie pisze tylko o linuksie o_0

zwiń wątek conmar  4 lipca 2008 o godz. 12:10 #
Gravatar

Ale na linuxnews to chyba powinny byc linux newsy. Jak bede chcial sobie poczytac o dziurach w aplikacjach na inne systemy to sobie znajde jakies windowsnews.pl.

zwiń wątek focher  4 lipca 2008 o godz. 13:42 #
Gravatar

O dziurze w foobarze czy winampie nikt by tu nie napisał, ale VLC ma wiele wspólnego z Linuksem. W tytule stoi jak wół, że chodzi o windowsowy port programu, więc możesz olać newsa zanim go otworzysz

 
 
 
zwiń wątek Mieszko Kaczmarczyk  4 lipca 2008 o godz. 16:25 #
Gravatar

Dokładnie to samo chciałem napisać ale widzę, że mnie wyprzedziłeś.

Takie newsy tylko zaśmiecają listę

 
 
zwiń wątek Pawel_Malkowski  4 lipca 2008 o godz. 11:41 #
Gravatar

Pytanie tylko kto korzysta z VLC do odtwarzania wav?. Inaczej kto wogóle odtwarza jeszcze wavy?

ten zewnętrzny kod, trzeba rozumieć jako coś umieszczonego na dysku, czy dostępnego przez powiedzmy http?

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
zwiń wątek jotte  4 lipca 2008 o godz. 12:12 #
Gravatar

Do samych plikow WAV pewnie nikt, ale przeciez mozesz odtwarzac chocby AVI w ktorym strumien audio jest zapisane w formacie WAV.

zwiń wątek Pawel_Malkowski  4 lipca 2008 o godz. 14:10 #
Gravatar

no to byloby oczywiste, byc moze zle, ale tresc zrozumialem tak ze chodzi o pliki WAV.

 
 
zwiń wątek antoszka  4 lipca 2008 o godz. 17:17 #
Gravatar

Strasznie Panowie, tutaj, za przeproszeniem pieprzycie… „kto odtwarza jeszcze wave'y”, bla, bla, bla….

Rozumiem, że niemodnie jest trzymać dźwięki w prostym, kompatybilnym ze wszystkim, bezstratnym formacie jakim jest poczciwy WAV? Należy ją koniecznie albo sobie spieprzyć do ogg/mp3/wstaw_swój_ulubiony_hiper_niesłyszalny_format_stratny, albo, po audiofilsku zflacować?

Otóż tak się składa, że często mam pliki WAV i je sobie odtwarzam w najróżniejszych celach. Z tą drobną różnicą, że mplayerem, bo akurat do niego jestem przyzwyczajony, ale równie dobrze wyobrażam sobie kogoś, kto do podobnych celów używa vlc. Również flac mnie na codzień nie interesuje, bo nie miewam tych plików tak dużo, żeby sprawa miejsca przy archiwizacji była problemem (a czas swój i CPU na flacowanie/rozflacowywanie trzeba poświęcić).

zwiń wątek mdh160  5 lipca 2008 o godz. 12:03 #
Gravatar

Popieram, moja sytuacja jest w miarę podobna, z tą różnicą, że ja preferuję flac (muzyki mam za dużo, żeby jej nie kompresować).

 
 
zwiń wątek trasz  4 lipca 2008 o godz. 17:49 #
Gravatar

@Pawel_Malkowski: "Zewnetrzny kod" oznacza chyba kod "wstrzykniety" odtwarzaczowi przez odpowiednio spreparowany plik WAV.

 
 
zwiń wątek OKII  4 lipca 2008 o godz. 18:35 #
Gravatar

"sportowany", "innych kodeków"??? o_o Matko święta, pewnie i tak powtarzam to co inni tu napisali, ale ten odtwarzacz jest WIELOPLATFORMOWY. Ma własne biblioteki do dekodowania i GUI uniezależnione od jakiegokolwiek systemu (wxWidgets/Qt4) – wyjątek Cocoa na Mac OS X i Be API na BeOS'ie.

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
 
zwiń wątek anty-spam  5 lipca 2008 o godz. 17:30 #
Gravatar

SPAM, to nie na linuxnews.pl! Ile razy można powtarzać, od tego powstało OS News

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
 

Uwaga! Niektóre komentarze, m.in. te dodane przez niezalogowanych i nowych użytkowników, są ręcznie moderowane. Jeśli Twój komentarz nie ukaże się od razu, nie dodawaj go ponownie, tylko cierpliwie poczekaj na akceptację.

W komentarzach możesz używać prostych znaczników HTML. Przykłady:
  • Link: <a href="http://osnews.pl">OSnews: niusy IT</a>,
  • Wytłuszczenie: <strong>tekst pogrubiony</strong>,
  • Kursywa: <em>tekst pochylony</em>,
  • Przekreślenie: <strike>tekst przekreślony</strike>,
  • Kod: <code>printf("blok kodu");</code>,
  • Cytat: <blockquote>cytat</blockquote>
Uwaga: jeśli dodasz nieznany znacznik, będzie on niewidoczny, gdyż system filtruje takie znaczniki.

Wszystkie autorskie niusy w serwisie publikowane są na licencji Creative Commons Uznanie autorstwa 2.5 Polska.

Twoja sugestia