Опасная уязвимость обнаружена в медиаплеере VLC

Изъян существует в демультиплексорном компоненте обработчика МР4-файлов и вызван ошибкой в функции MP4_ReadBox_skcr. Эксплуатируя его, злоумышленник может вызвать переполнение буфера и запуск произвольного кода на целевом компьютере.


Уязвимость была выявлена в версии проигрывателя 1.1.8, однако ей могут быть подвержены и более ранние выпуски VLC Media Player. Специалисты компании Secunia присвоили изъяну высший уровень опасности, поскольку его можно проэксплуатировать удаленно - через ActiveX-элемент VLC либо через соответствующий плагин для обозревателя Firefox. Чтобы спровоцировать нежелательную реакцию, необходим особым образом сформированный MP4-файл.

Разработчики популярного плеера с открытым кодом, который распространяется по условиям лицензии GNU GPL, рекомендуют пользователям воздерживаться от просмотра подозрительных видеофайлов, полученных из сомнительных источников, либо попросту удалить весь декодер MP4 (libmp4_plugin.*) из папки медиапроигрывателя вплоть до тех пор, пока не будет выпущена новая версия программного продукта, содержащая необходимые исправления.

В принципе патчи для VLC Media Player уже имеются в наличии, но только в виде исходного кода. Соответственно, применить их пока что можно лишь к Linux-сборкам проигрывателя; что же касается версий для Windows и Mac OS, то их пользователям придется ждать выхода нового выпуска - 1.1.9. Возможно, что в нем будет откорректирована еще одна ошибка безопасности, недавно обнаруженная в библиотеке libmodplug; этот программный элемент входит в состав VLC, однако разрабатывается не участниками проекта VideoLAN, а третьесторонним поставщиком.

Softpedia

Письмо автору

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Продолжается слив данных российских компаний: теперь Буквоед и Леруа Мерлен

Крупные российские компании продолжают становиться жертвами масштабных утечек данных. Недавно киберпреступник опубликовал конфиденциальную информацию популярных онлайн-ресурсов book24.ru, askona.ru, gloria-jeans.ru, «Ашан» и «Твой Дом»; теперь в Сеть попали данные «Буквоед», «Леруа Мерлен» и др.

Недавно хакер выложил частичные дампы данных клиентов и пользователей, предположительно, таких платформ, как книжный интернет-магазин «Буквоед», интернет-магазин товаров для дома «Леруа Мерлен», сайт кулинарных рецептов edimdoma.ru и интернет-магазин одежды «ТВОË».

Эксперты из «Утечек информации» уже приступили к анализу каждого из этих слитых дампов, чтобы оценить масштаб утечки и выявить возможные уязвимости в системах безопасности компаний.

Общее количество обещанных сливов у крупных компаний составляет 12, уже 9 из них стали реальностью. Вопрос безопасности данных и защиты личной информации становится все более актуальным.

Оставшиеся 3 компании теперь находятся в прицеле хакера, их системы безопасности должны быть на высоком уровне, чтобы защитить своих клиентов и предотвратить утечку конфиденциальных данных.

Напомним, вчера стало известно об утечке у book24.ru и Аскона (askona.ru). А до этого хакер публиковал данные сайта Gloria Jeans, а также торговых сетей Ашан и Твой Дом.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru