Актуализация Π½Π° ΠΌΡƒΠ»Ρ‚ΠΈΠΌΠ΅Π΄ΠΈΠ΅Π½ ΠΏΠ»Π΅ΠΉΡŠΡ€ VLC 3.0.8 с ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½ΠΈ уязвимости

Π˜Π·ΠΏΡ€Π°Ρ‚Π΅Π½ΠΎ ΠΎΡ‚ ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Ρ‰ΠΎ ΠΈΠ·Π΄Π°Π½ΠΈΠ΅ Π½Π° ΠΌΠ΅Π΄ΠΈΠ΅Π½ ΠΏΠ»Π΅ΠΉΡŠΡ€ VLC 3.0.8, Π² ΠΊΠΎΠΈΡ‚ΠΎ Π½Π°Ρ‚Ρ€ΡƒΠΏΠ°Π½ΠΈΡ‚Π΅ Π“Ρ€Π΅ΡˆΠΊΠΈ ΠΈ Π΅Π»ΠΈΠΌΠΈΠ½ΠΈΡ€Π°Π½ 13 уязвимости, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ Ρ‚Ρ€ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° (CVE-2019-14970, CVE-2019-14777, CVE-2019-14533) ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ изпълнСниС Π½Π° ΠΊΠΎΠ΄ Π½Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‰ ΠΏΡ€ΠΈ ΠΎΠΏΠΈΡ‚ Π·Π° Π²ΡŠΠ·ΠΏΡ€ΠΎΠΈΠ·Π²Π΅ΠΆΠ΄Π°Π½Π΅ Π½Π° спСциално ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½ΠΈ ΠΌΡƒΠ»Ρ‚ΠΈΠΌΠ΅Π΄ΠΈΠΉΠ½ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ във Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈ MKV ΠΈ ASF (ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ Π½Π° Π±ΡƒΡ„Π΅Ρ€Π° Π·Π° запис ΠΈ Π΄Π²Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° с Π΄ΠΎΡΡ‚ΡŠΠΏΠ° Π΄ΠΎ ΠΏΠ°ΠΌΠ΅Ρ‚Ρ‚Π° слСд освобоТдаванСто ΠΉ).

Π§Π΅Ρ‚ΠΈΡ€ΠΈ уязвимости Π² ΠΌΠ°Π½ΠΈΠΏΡƒΠ»Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈ OGG, AV1, FAAD, ASF са ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½ΠΈ ΠΎΡ‚ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚Ρ‚Π° Π·Π° Ρ‡Π΅Ρ‚Π΅Π½Π΅ Π½Π° Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ области Π½Π° ΠΏΠ°ΠΌΠ΅Ρ‚Ρ‚Π° извън разпрСдСлСния Π±ΡƒΡ„Π΅Ρ€. Π’Ρ€ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° водят Π΄ΠΎ Π΄Π΅Ρ€Π΅Ρ„Π΅Ρ€Π΅Π½Ρ†ΠΈΠΈ Π½Π° NULL ΡƒΠΊΠ°Π·Π°Ρ‚Π΅Π» Π² ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈ Π·Π° Ρ€Π°Π·ΠΎΠΏΠ°ΠΊΠΎΠ²Π°Π½Π΅ Π½Π° dvdnav, ASF ΠΈ AVI Ρ„ΠΎΡ€ΠΌΠ°Ρ‚. Π•Π΄Π½Π° уязвимост позволява цСлочислСно ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ Π² MP4 дСкомпрСсора.

ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌ с ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ°Ρ‚Π° Π·Π° Ρ€Π°Π·ΠΎΠΏΠ°ΠΊΠΎΠ²Π°Π½Π΅ Π½Π° OGG Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ (CVE-2019-14438) ΠΌΠ°Ρ€ΠΊΠΈΡ€Π°Π½ ΠΎΡ‚ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΡ†ΠΈΡ‚Π΅ Π½Π° VLC ΠΊΠ°Ρ‚ΠΎ Ρ‡Π΅Ρ‚Π΅Π½Π΅ ΠΎΡ‚ област извън Π±ΡƒΡ„Π΅Ρ€Π° (ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ Π½Π° Π±ΡƒΡ„Π΅Ρ€Π° Π·Π° Ρ‡Π΅Ρ‚Π΅Π½Π΅), Π½ΠΎ изслСдоватСлитС ΠΏΠΎ сигурността ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Ρ…Π° уязвимостта иск, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΡ€ΠΈΡ‡ΠΈΠ½ΠΈ ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ ΠΏΡ€ΠΈ запис ΠΈ Π΄Π° ΠΏΡ€ΠΈΡ‡ΠΈΠ½ΠΈ изпълнСниС Π½Π° ΠΊΠΎΠ΄ ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° OGG, OGM ΠΈ OPUS Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ със спСциално ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½ Π·Π°Π³Π»Π°Π²Π΅Π½ Π±Π»ΠΎΠΊ.

Има ΠΈ уязвимост (CVE-2019-14533) Π² инструмСнта Π·Π° Ρ€Π°Π·ΠΎΠΏΠ°ΠΊΠΎΠ²Π°Π½Π΅ Π½Π° ASF Ρ„ΠΎΡ€ΠΌΠ°Ρ‚, ΠΊΠΎΠΉΡ‚ΠΎ Π²ΠΈ позволява Π΄Π° записватС Π΄Π°Π½Π½ΠΈ във Π²Π΅Ρ‡Π΅ освободСна област ΠΎΡ‚ ΠΏΠ°ΠΌΠ΅Ρ‚Ρ‚Π° ΠΈ Π΄Π° постигнСтС изпълнСниС Π½Π° ΠΊΠΎΠ΄, ΠΊΠΎΠ³Π°Ρ‚ΠΎ ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Ρ‚Π΅ опСрация Π·Π° ΠΏΡ€Π΅Π²ΡŠΡ€Ρ‚Π°Π½Π΅ Π½Π°ΠΏΡ€Π΅Π΄ ΠΈΠ»ΠΈ Π½Π°Π·Π°Π΄ Π½Π° Π²Ρ€Π΅ΠΌΠ΅Π²Π°Ρ‚Π° линия ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° Π²ΡŠΠ·ΠΏΡ€ΠΎΠΈΠ·Π²Π΅ΠΆΠ΄Π°Π½Π΅ Π½Π° WMV ΠΈ WMA Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅. Π’ допълнСниС, Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈΡ‚Π΅ CVE-2019-13602 (ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ Π½Π° Ρ†Π΅Π»ΠΈ числа) ΠΈ CVE-2019-13962 (Ρ‡Π΅Ρ‚Π΅Π½Π΅ ΠΎΡ‚ област извън Π±ΡƒΡ„Π΅Ρ€Π°) Π΅ присвоСно ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΎ Π½ΠΈΠ²ΠΎ Π½Π° опасност (8.8 ΠΈ 9.8), Π½ΠΎ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΡ†ΠΈΡ‚Π΅ Π½Π° VLC Π½Π΅ са съгласни ΠΈ считат Ρ‚Π΅Π·ΠΈ уязвимости Π·Π° опасни (Ρ‚Π΅ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Ρ‚ промяна Π½Π° Π½ΠΈΠ²ΠΎΡ‚ΠΎ Π½Π° 4.3).

ΠšΠΎΡ€Π΅ΠΊΡ†ΠΈΠΈΡ‚Π΅, ΠΊΠΎΠΈΡ‚ΠΎ Π½Π΅ са ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ със сигурността, Π²ΠΊΠ»ΡŽΡ‡Π²Π°Ρ‚ ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½Π΅ Π½Π° Π·Π°Π΅ΠΊΠ²Π°Π½Π΅Ρ‚ΠΎ ΠΏΡ€ΠΈ Π³Π»Π΅Π΄Π°Π½Π΅ Π½Π° Π²ΠΈΠ΄Π΅ΠΎΠΊΠ»ΠΈΠΏΠΎΠ²Π΅ с ниска чСстота Π½Π° ΠΊΠ°Π΄Ρ€ΠΈΡ‚Π΅, подобряванС Π½Π° ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ°Ρ‚Π° Π·Π° Π°Π΄Π°ΠΏΡ‚ΠΈΠ²Π΅Π½ стрийминг (ΠΏΠΎΠ΄ΠΎΠ±Ρ€Π΅Π½ ΠΊΠΎΠ΄ Π·Π° Π±ΡƒΡ„Π΅Ρ€ΠΈΡ€Π°Π½Π΅), Ρ€Π΅ΡˆΠ°Π²Π°Π½Π΅ Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ с изобразяванСто Π½Π° WebVTT субтитри, подобряванС Π½Π° Π°ΡƒΠ΄ΠΈΠΎ ΠΈΠ·Ρ…ΠΎΠ΄Π° Π½Π° macOS ΠΈ iOS ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠΈ, Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° скрипта Π·Π° изтСглянС ΠΎΡ‚ Youtube, Π Π°Π·Ρ€Π΅ΡˆΠ°Π²Π°Π½Π΅ Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ с Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Direct3D11 Π΄Π° ΠΏΡ€ΠΈΠ»Π°Π³Π° Ρ…Π°Ρ€Π΄ΡƒΠ΅Ρ€Π½ΠΎ ускорСниС Π½Π° систСми с някои AMD Π΄Ρ€Π°ΠΉΠ²Π΅Ρ€ΠΈ.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€