Опасная уязвимость обнаружена в медиаплеере VLC

Опасная уязвимость обнаружена в медиаплеере VLC

Изъян существует в демультиплексорном компоненте обработчика МР4-файлов и вызван ошибкой в функции MP4_ReadBox_skcr. Эксплуатируя его, злоумышленник может вызвать переполнение буфера и запуск произвольного кода на целевом компьютере.


Уязвимость была выявлена в версии проигрывателя 1.1.8, однако ей могут быть подвержены и более ранние выпуски VLC Media Player. Специалисты компании Secunia присвоили изъяну высший уровень опасности, поскольку его можно проэксплуатировать удаленно - через ActiveX-элемент VLC либо через соответствующий плагин для обозревателя Firefox. Чтобы спровоцировать нежелательную реакцию, необходим особым образом сформированный MP4-файл.

Разработчики популярного плеера с открытым кодом, который распространяется по условиям лицензии GNU GPL, рекомендуют пользователям воздерживаться от просмотра подозрительных видеофайлов, полученных из сомнительных источников, либо попросту удалить весь декодер MP4 (libmp4_plugin.*) из папки медиапроигрывателя вплоть до тех пор, пока не будет выпущена новая версия программного продукта, содержащая необходимые исправления.

В принципе патчи для VLC Media Player уже имеются в наличии, но только в виде исходного кода. Соответственно, применить их пока что можно лишь к Linux-сборкам проигрывателя; что же касается версий для Windows и Mac OS, то их пользователям придется ждать выхода нового выпуска - 1.1.9. Возможно, что в нем будет откорректирована еще одна ошибка безопасности, недавно обнаруженная в библиотеке libmodplug; этот программный элемент входит в состав VLC, однако разрабатывается не участниками проекта VideoLAN, а третьесторонним поставщиком.

Softpedia

Письмо автору

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Яндекс Браузер получил новые функции для защиты мобильных устройств

В корпоративной версии мобильного Яндекс Браузера появились новые инструменты, усиливающие защиту рабочих устройств и данных. Обновление делает браузер полноценной альтернативой системам Mobile Application Management (MAM) — особенно там, где сотрудники работают преимущественно через веб-приложения.

Среди новых функций — обнаружение взлома устройства, проверка его безопасности, защита от обхода корпоративных политик, защищённое хранилище и защита паролем.

Теперь ИБ-специалисты смогут узнать, если пользователь установил альтернативную прошивку или использует уязвимое устройство. Проверка безопасности определяет, соответствует ли смартфон требованиям компании — например, защищён ли он антивирусом или не подвергался ли взлому. При нарушении политики доступ к корпоративным данным можно автоматически ограничить.

Кроме того, администраторы могут сделать так, чтобы доступ к внутренним системам был возможен только через Яндекс Браузер для организаций. Это помогает снизить риски утечки информации при работе с конфиденциальными данными.

Функция защищённого хранилища ограничивает устройства, на которых можно открывать корпоративные файлы, а пароль на запуск браузера не позволит посторонним увидеть рабочие материалы, если устройство потеряно или оставлено без присмотра.

По словам директора по информационной безопасности Яндекс Браузера для организаций Дмитрия Мажарцева, сегодня браузер всё чаще становится основной точкой доступа к корпоративным сервисам — почте, календарям, мессенджерам и внутренним ИТ-системам. Поэтому защищённый браузер может заменить традиционные MAM-решения без потери уровня безопасности и без необходимости устанавливать дополнительное программное обеспечение.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru