เบญเบฑเบšเป€เบ”เบ”เป€เบ„เบทเปˆเบญเบ‡เบซเบผเบดเป‰เบ™เบชเบทเปˆ VLC 3.0.8 เบžเป‰เบญเบกเปเบเป‰เป„เบ‚เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเปเบฅเป‰เบง

เปเบ™เบฐเบ™เบณ เบเบฒเบ™โ€‹เปเบเป‰โ€‹เป„เบ‚โ€‹เบเบฒเบ™โ€‹เบ›เปˆเบญเบโ€‹เบœเบนเป‰เบ™โ€‹เบชเบทเปˆโ€‹เบกเบงเบ™โ€‹เบŠเบปเบ™โ€‹ VLC 3.0.8, เปƒเบ™เบ—เบตเปˆเบชเบฐเบชเบปเบก เบ„เบงเบฒเบกเบœเบดเบ”เบžเบฒเบ” เปเบฅเบฐเบฅเบปเบšเบฅเป‰เบฒเบ‡ 13 เบˆเบธเบ”เบญเปˆเบญเบ™เบฅเบงเบกเบ—เบฑเบ‡เบชเบฒเบกเบšเบฑเบ™เบซเบฒ (CVE-2019-14970, CVE-2019-14777, CVE-2019-14533) เบญเบฒเบ”เบˆเบฐเบ™เปเบฒเบžเบฒ เป€เบžเบทเปˆเบญเบ›เบฐเบ•เบดเบšเบฑเบ”เบฅเบฐเบซเบฑเบ”เบ‚เบญเบ‡เบœเบนเป‰เป‚เบˆเบกเบ•เบตเปƒเบ™เป€เบงเบฅเบฒเบ—เบตเปˆเบžเบฐเบเบฒเบเบฒเบกเบซเบผเบดเป‰เบ™เป„เบŸเบฅเปŒเบกเบฑเบ™เบ•เบดเบกเบตเป€เบ”เบเบ—เบตเปˆเบญเบญเบเปเบšเบšเบกเบฒเป‚เบ”เบเบชเบฐเป€เบžเบฒเบฐเปƒเบ™เบฎเบนเบšเปเบšเบš MKV เปเบฅเบฐ ASF (เบ‚เบฝเบ™ buffer overflow เปเบฅเบฐเบชเบญเบ‡เบšเบฑเบ™เบซเบฒเปƒเบ™เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบซเบ™เปˆเบงเบเบ„เบงเบฒเบกเบˆเปเบฒเบซเบผเบฑเบ‡เบˆเบฒเบเบ—เบตเปˆเบกเบฑเบ™เบ–เบทเบเบ›เบปเบ”เบ›เปˆเบญเบ).

เบชเบตเปˆเบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเปƒเบ™เบ•เบปเบงเบˆเบฑเบ”เบเบฒเบ™เบฎเบนเบšเปเบšเบš OGG, AV1, FAAD, ASF เปเบกเปˆเบ™เป€เบเบตเบ”เบกเบฒเบˆเบฒเบเบ„เบงเบฒเบกเบชเบฒเบกเบฒเบ”เปƒเบ™เบเบฒเบ™เบญเปˆเบฒเบ™เบ‚เปเป‰เบกเบนเบ™เบˆเบฒเบเบžเบทเป‰เบ™เบ—เบตเปˆเบซเบ™เปˆเบงเบเบ„เบงเบฒเบกเบˆเปเบฒเบžเบฒเบเบ™เบญเบ buffer เบ—เบตเปˆเบ–เบทเบเบˆเบฑเบ”เบชเบฑเบ™. เบชเบฒเบกเบšเบฑเบ™เบซเบฒเบ™เปเบฒเป„เบ›เบชเบนเปˆเบเบฒเบ™ dereferences เบ•เบปเบงเบŠเบตเป‰ NULL เปƒเบ™ dvdnav, ASF เปเบฅเบฐ AVI unpackers เบฎเบนเบšเปเบšเบš. เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบญเบฑเบ™เปœเบถเปˆเบ‡เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบกเบตเบเบฒเบ™เบฅเบปเป‰เบ™เบˆเบณเบ™เบงเบ™เป€เบ•เบฑเบกเปƒเบ™เบ•เบปเบง decompressor MP4.

เบกเบตเบšเบฑเบ™เบซเบฒเบเบฑเบšเบ•เบปเบงเบซเบธเป‰เบกเบซเปเปˆเบฎเบนเบšเปเบšเบš OGG (CVE-2019-14438) เปเบฒเบ เป‚เบ”เบเบ™เบฑเบเบžเบฑเบ”เบ—เบฐเบ™เบฒ VLC เป€เบ›เบฑเบ™เบเบฒเบ™เบญเปˆเบฒเบ™เบˆเบฒเบเบžเบทเป‰เบ™เบ—เบตเปˆเบ™เบญเบ buffer (read buffer overflow), เปเบ•เปˆเบ™เบฑเบเบ„เบปเป‰เบ™เบ„เบงเป‰เบฒเบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเป„เบ”เป‰เบเปเบฒเบ™เบปเบ”เบˆเบธเบ”เบญเปˆเบญเบ™. เบเบฒเบ™เบฎเบฝเบเบฎเป‰เบญเบ‡, เบŠเบถเปˆเบ‡เบชเบฒเบกเบฒเบ”เป€เบฎเบฑเบ”เปƒเบซเป‰เป€เบเบตเบ”เบเบฒเบ™เบ‚เบฝเบ™เป€เบเบตเบ™เปเบฅเบฐเป€เบฎเบฑเบ”เปƒเบซเป‰เป€เบเบตเบ”เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบฅเบฐเบซเบฑเบ”เปƒเบ™เป€เบงเบฅเบฒเบ—เบตเปˆเบ›เบฐเบกเบงเบ™เบœเบปเบ™เป„เบŸเบฅเปŒ OGG, OGM เปเบฅเบฐ OPUS เบ—เบตเปˆเบกเบตเบšเบฅเบฑเบญเบ header เบญเบญเบเปเบšเบšเบžเบดเป€เบชเบ”.

เบ™เบญเบเบˆเบฒเบเบ™เบตเป‰เบเบฑเบ‡เบกเบตเบŠเปˆเบญเบ‡เป‚เบซเบงเปˆ (CVE-2019-14533) เปƒเบ™ unpacker เบฎเบนเบšเปเบšเบš ASF, เป€เบŠเบดเปˆเบ‡เบŠเปˆเบงเบเปƒเบซเป‰เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบ‚เบฝเบ™เบ‚เปเป‰เบกเบนเบ™เปƒเบชเปˆเบžเบทเป‰เบ™เบ—เบตเปˆเบซเบ™เปˆเบงเบเบ„เบงเบฒเบกเบˆเปเบฒเบ—เบตเปˆเบ–เบทเบเบ›เบปเบ”เบ›เปˆเบญเบเปเบฅเป‰เบงเปเบฅเบฐเบšเบฑเบ™เบฅเบธเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบฅเบฐเบซเบฑเบ”เปƒเบ™เป€เบงเบฅเบฒเบ—เบตเปˆเบ›เบฐเบ•เบดเบšเบฑเบ”เบเบฒเบ™เป€เบฅเบทเปˆเบญเบ™เป„เบ›เบ‚เป‰เบฒเบ‡เบซเบ™เป‰เบฒเบซเบผเบทเบเบฑเบšเบ„เบทเบ™เป„เบ›เบšเปˆเบญเบ™เบขเบนเปˆเปƒเบ™เป€เบชเบฑเป‰เบ™เป€เบงเบฅเบฒเปƒเบ™เบฅเบฐเบซเบงเปˆเบฒเบ‡เบเบฒเบ™เบซเบผเบดเป‰เบ™ WMV เปเบฅเบฐ เป„เบŸเบฅเปŒ WMA. เบ™เบญเบเบˆเบฒเบเบ™เบฑเป‰เบ™, เบšเบฑเบ™เบซเบฒ CVE-2019-13602 ( integer overflow) เปเบฅเบฐ CVE-2019-13962 (เบเบฒเบ™เบญเปˆเบฒเบ™เบˆเบฒเบเบžเบทเป‰เบ™เบ—เบตเปˆเบ™เบญเบ buffer) เป„เบ”เป‰เบ–เบทเบเบกเบญเบšเบซเบกเบฒเบเปƒเบ™เบฅเบฐเบ”เบฑเบšเบญเบฑเบ™เบ•เบฐเบฅเบฒเบ (8.8 เปเบฅเบฐ 9.8), เปเบ•เปˆเบœเบนเป‰เบžเบฑเบ”เบ—เบฐเบ™เบฒ VLC เบšเปเปˆเป€เบซเบฑเบ™เบ”เบตเปเบฅเบฐ เบžเบดเบˆเบฒเบฅเบฐเบ™เบฒเบ„เบงเบฒเบกเบญเปˆเบญเบ™เปเบญเป€เบซเบผเบปเปˆเบฒเบ™เบตเป‰เบšเปเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบ (เบžเบงเบเป€เบ‚เบปเบฒเบชเบฐเป€เบซเบ™เบตเปƒเบซเป‰เบ›เปˆเบฝเบ™เบฅเบฐเบ”เบฑเบšเป€เบ›เบฑเบ™ 4.3).

เบเบฒเบ™เปเบเป‰เป„เบ‚เบ—เบตเปˆเบšเปเปˆเปเบกเปˆเบ™เบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเบฅเบงเบกเบกเบตเบเบฒเบ™เปเบเป‰เป„เบ‚เบเบฒเบ™เป€เบงเบปเป‰เบฒเบชเบฐเบ”เบธเบ”เปƒเบ™เป€เบงเบฅเบฒเป€เบšเบดเปˆเบ‡เบงเบดเบ”เบตเป‚เบญเปƒเบ™เบญเบฑเบ”เบ•เบฒเป€เบŸเบฃเบกเบ•เปˆเปเบฒ, เบ›เบฑเบšเบ›เบธเบ‡เบเบฒเบ™เบชเบฐเบซเบ™เบฑเบšเบชเบฐเบซเบ™เบนเบ™เบเบฒเบ™เบ–เปˆเบฒเบเบ—เบญเบ”เปเบšเบšเบ›เบฑเบšเบ•เบปเบง (เบ›เบฑเบšเบ›เบธเบ‡เบฅเบฐเบซเบฑเบ” buffering), เปเบเป‰เป„เบ‚เบšเบฑเบ™เบซเบฒเบเบฑเบšเบเบฒเบ™เบชเบฐเปเบ”เบ‡เบ„เปเบฒเบšเบฑเบ™เบเบฒเบ WebVTT, เบ›เบฑเบšเบ›เบธเบ‡เบชเบฝเบ‡เบญเบญเบเปƒเบ™เป€เบงเบ—เบต macOS เปเบฅเบฐ iOS, เบ›เบฑเบšเบ›เบธเบ‡เบชเบฐเบ„เบดเบšเบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบ”เบฒเบงเป‚เบซเบผเบ”เบˆเบฒเบ Youtube, เบเบฒเบ™เปเบเป‰เป„เบ‚เบšเบฑเบ™เบซเบฒเบ”เป‰เบงเบเบเบฒเบ™เป€เบ›เบตเบ”เปƒเบŠเป‰ Direct3D11 เป€เบžเบทเปˆเบญเปƒเบŠเป‰เบเบฒเบ™เป€เบฅเบฑเปˆเบ‡เบฎเบฒเบ”เปเบงเปƒเบ™เบฅเบฐเบšเบปเบšเบ—เบตเปˆเบกเบตเบšเบฒเบ‡เป„เบ”เป€เบงเบต AMD.

เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™: opennet.ru

เป€เบžเบตเปˆเบกเบ„เบงเบฒเบกเบ„เบดเบ”เป€เบซเบฑเบ™