zurück zum Artikel

[Update] (Keine) Sicherheitsheitslücke in Ciscos H.264-Modul für Firefox

Jürgen Seeger

Cisco hat eine Sicherheitswarnung wegen seines jüngst für Firefox bereitgestellten Video-Codecs herausgegeben. [update]Allerdings soll dies nicht die im aktuellen Webbrowser verwendete Version betreffen.[/update]

Die OpenH.264-Bibliothek von Cisco weist eine Sicherheitslücke auf, die auf einer unvollständigen Prüfung des zu verarbeitenden Video-Streams beruht. Dadurch ist es nach Aussage [1] des Netzwerkspezialisten möglich, Anwendungen, die Funktionen dieser Bibliothek nutzen, zum Absturz zu bringen oder Code einzuschleusen, der mit den Rechten der Anwendung ausgeführt wird.

Im Oktober dieses Jahres hatte Mozilla Ciscos Library zur Videodarstellung in Firefox integriert [2]. Cisco hat ein Update [3] veröffentlicht, das aber bislang noch nicht seinen Weg in die aktuelle Version 33.1 des Webbrowsers der Mozilla Foundation gefunden hat.

[Update] Laut übereinstimmender Aussage der Mozilla Foundation und von Cisco sind die aktuellen Firefox-Versionen nicht von dem Fehler betroffen, da dieser bereits in Version 1.1. behoben wurde. Quintessenz [4] des Mozilla-Statements: "This leads me to the conclusion that the Cisco security alert should have said "versions prior to 1.1 are affected". It says 1.2 and below, which doesn't make a lot of sense. There is no version 1.2". Der Hinweis im folgenden Absatz kann ignoriert werden, er ist nur noch aus dokumentatischen Gründen Teil der Meldung.[/update]

Das Plug-in lässt sich in der Add-on-Verwaltung deaktivieren: Auf die drei waagrechte Striche oben rechts im Browser klicken, Add-ons auswählen und "Open H.264 Videocodec provided by Cisco" deaktivieren, wenn es sich um eine Version handelt, die nicht höher als 1.2.0 ist.

Firefox-Add-Ons (0 Bilder) [5]

[6]


(js [7])


URL dieses Artikels:
https://www.heise.de/-2468153

Links in diesem Artikel:
[1] http://tools.cisco.com/security/center/viewAlert.x?alertId=36500
[2] https://www.heise.de/news/Firefox-33-integriert-Ciscos-offenen-H-264-Codec-2424180.html
[3] https://github.com/cisco/openh264
[4] https://bugzilla.mozilla.org/show_bug.cgi?id=1105688#c1
[5] https://www.heise.de/bilderstrecke/1386808.html?back=2468153;back=2468153
[6] https://www.heise.de/bilderstrecke/1386808.html?back=2468153;back=2468153
[7] mailto:js@ix.de