SicherheitslĂĽcken in VLC Mediaplayer gestopft

Die Entwickler des VLC Mediaplayer schließen in der Version 0.8.6e Schwachstellen, die Angreifer etwa mit manipulierten Dateien und Datenströmen zum Einschmuggeln von Schadcode missbrauchen konnten.

vorlesen Druckansicht 98 Kommentare lesen
Lesezeit: 2 Min.
Von

In der jetzt verfügbaren Version 0.8.6e des VLC Mediaplayer haben die Entwickler der OpenSource-Software mehrere Sicherheitslecks abgedichtet. Angreifer konnten dadurch beispielsweise mit manipulierten Realtime-Datenströmen oder präparierten Videodateien Schadcode einschleusen und ausführen.

Laut der Ankündigung der VLC-Programmierer enthält die aktuelle Version den Fehler beim Dekodieren von präparierten Realtime-Datenströmen (RTSP) nicht mehr, durch den aufgrund fehlender Längenprüfungen ein Pufferüberlauf auf dem Heap auftreten konnte. Zwei weitere Sicherheitslücken waren im Untertitel-Demuxer und in der Bedienoberfläche der Software vorhanden, die Angreifer ebenfalls zum Einschleusen fremden Codes missbrauchen konnten.

Die neue Version behebt zudem einen Fehler im MP4-Demuxer, der beim Verarbeiten manipulierter MP4-Dateien beliebige Speicherbereiche ĂĽberschreiben konnte, da die Software einige Tags in den Dateien vor Kopieraktionen nicht ĂĽberprĂĽft hat. Das konnte zur AusfĂĽhrung von Schadcode oder zum Absturz des Programms fĂĽhren.

Die Fehler betreffen den VLC Mediaplayer in Version 0.8.6d und vorhergehende Fassungen. Nutzer des VLC Mediaplayer sollten die Version 0.8.6e rasch herunterladen und installieren, fertig kompilierte Pakete etwa fĂĽr Windows stehen auf der Projekt-Homepage zum Download bereit. Die Linux-Distributoren dĂĽrften in KĂĽrze ebenfalls aktualisierte Pakete ausliefern.

Siehe dazu auch:

(dmk)