Taloussanomat
Lue uutinen mobiilisivustolla
Kolme haavoittuvuutta

Laajalti käytetty ogg vorbis -kirjasto haavoittunut

30.7.2007 12:31 Tietoturvayhtiö Isec Partners on löytänyt avoimen lähdekoodin patentti- ja rojaltivapaasta ogg vorbis -musiikkitiedostomuodon käsittelyyn luodusta libvorbis-kirjastosta useita haavoittuvuuksia, jotka tietoturvayhtiö Secunia on luokitellut keskitahon uhaksi.

Libvorbis-kirjaston haavoittuvuuksien avulla voidaan aiheuttaa palvelunestoja ja mahdollisesti hyökätä kohdekoneeseen.

Haavoittuuksia voidaan hyödyntää, jos käyttäjä saadaan huijattua avaamaan sopivasti muokattu .ogg -tiedosto.

Haavoittuvuudet johtuvat kahdesta rajavirheestä, joista toinen voi johtaa keon ylikirjoittamiseen ja toinen ulkopuolisten ohjelmointikutsujen tekoon. Kolmas haavoittuvuus johtuu muistinkäsittelyvirheestä, jota voidaan hyödyntää palvelueston toteuttamiseen.

Haavoittuvuudet ovat löydetty kirjaston 1.1.2-versiosta, mutta myös vanhemmat versiot voivat olla haavoittuvaisia. Haavoittuvuudet ovat tukittavissa päivittämällä kirjasto versioon 1.2.0.

Isec Partners ilmoitti löydöksistään kirjaston tekijöille kesäkuun alussa. Julkisesti asiasta ilmoitettiin heinäkuun loppupuolella.

Kirjasto on laajalti käytössä ogg vorbis -tiedostoja tukevissa ohjelmistoissa. Näihin kuuluu muun muassa Audacity, Blender, gstreamer, Kaffeine, Xine, Scummvm ja xmms. 

Jutun kirjoitti: Matias Mäki

Matias Mäki

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (4)

Huono 0
Tietoturvayhtiö Isec Partners on löytänyt avoimen lähdekoodin patentti- ja rojaltivapaasta ogg vorbis -musiikkitiedostomuodon käsittelyyn luodusta libvorbis-kirjastosta useita haavoittuvuuksia, jotka tietoturvayhtiö Secunia on luokitellut keskitahon uhaksi.
Digitoday
Huono 0
Onneksi ihmiset eivät kuuntele musiikkia pääkäyttäjänä :)
Linuxin tietoturva
Huono 0
Ihan vain tiedoksi: libvorbis on pelkkä Vorbis-kirjasto. Ogg hoituu libogg:in avulla..
Ja sitten jos niitä isoja alkukirjaimia käytettäisiin erisnimissä..

1. kommentoija: Keko on heap, pino on stack.

Ohjelmointikutsu = kutsu ohjelmoimaan.
Ohjelmakutsu lienee lähempänä sitä mitä haettiin..
Jeps
Huono 0
Eka kommentti kiteyttääkin aika hyvin peruskommenttien tason täällä: Nörttejä jotka yrittävät päteä nippelitiedolla, mutta epäonnistuvat aina.
jeps
Sivut: 1 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Krakkerit töhersivät ydinturvajärjestön nettisivut

11.02.2007 Krakkerit ujuttivat keskiviikkona Kanadan ydinturvakomission web-sivujen etusivulle kuvan ydinräjähdyksestä. Komissiossa ei tiedetä, milloin palvelimelle murtauduttiin ja miten kauan krakkerit siellä viihtyivät.


Kolme vuotta sitten

Suomen verkkopuolustus: ota tästä kokardi ja vyö

11.02.2009 Jyrki Kasvi ilmaisi pettymyksensä uuteen turvallisuuspoliittiseen selontekoon sen lähetekeskustelussa tänään. Hän pelkää verkkopuolustuksessa olevan käytössä niin sanottu Cajanderin malli.

.