Taloussanomat
Lue uutinen mobiilisivustolla
Kun kirjaston haavat ovat paikattu, ohjelmat odottavat korjauksia

Useat mediasoitinohjelmistot haavoittuvaisia Flac-kirjaston haavoille

21.11.2007 12:27 Tietoturvayhtiö iDefense löysi jo elokuussa avoimen lähdekoodin häviöttömästä musiikin pakkaukseen ja purkuun tarkoitetusta Flac-kirjastosta neljätoista haavoittuvuutta. Nämä paikattiin kirjastosta jo syyskuussa, mutta monet kirjastoa käyttävät mediasoitinohjelmistot ovat edelleen haavoittuvaisia.

Avoimen lähdekoodin Flac-kirjastosta, Free lossless audio codecista löydettiin jo elokuussa neljätoista haavoittuvuutta, joista lähes kaikki johtuivat tiedostomuodon käsittelyyn liittyvistä puskurin ylivuodoista. Haavoittuvuuksien avulla haitalliseksi viritetyn flac-tiedoston avaaminen voi altistaa avaajan tietokoneen haittakoodille.

Kehittäjät julkaisivat kirjaston haavat paikkaavan 1.2.1-version jo syyskuun puolivälissä. Myös useat Linux-jakelut ovat julkaisseet paikkaversion kirjastosta.

Haavat korjattiin jo syyskuussa, mutta julkisesti asiasta tiedotettiin marraskuun puolivälissä. Ilmeisesti haavoittuvuudet koettiin niin laajakantoisiksi, että niistä piti tiedottaa ohjelmistokehittäjiä hyvissä ajoin.

Käyttöjärjestelmään asennettuun Flac-kirjastoon dynaamisesti linkittävät ohjelmistot saavat paikat suoraan, mutta monet omia kirjaston kopioita hyödyntävät multimediaohjelmistot ovat edelleen haavoittuvaisia.

Us-certin mukaan näitä ovat muun muassa Aolin Winamp, Cog, Dbpoweramp, Foobar2000, Jetaudio, Phatbox ja jotkin Yahoon tuotteet, joista yhdeksi arvellaan Music Jukeboxia. Näistä tiettävästi ainoastaan Winamp on paikattu. Ongelmaa voi kiertää välttämällä epäilyttävien flac-tiedostojen avaamista.

Linux-maailmasta lähtöisin olevat MPlayer-, VLC-, Gstreamer, ffdshow, xmms ja Xine voivat olla haavoittuvaisia Flacin aukoille. Yleensä nämä ohjelmat ovat kuitenkin linkattu libflacin sijasta näiltä haavoilta turvassa olevaan libavcodeciin.

Jutun kirjoitti: Matias Mäki

Matias Mäki

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (2)

Huono 0
Tietoturvayhtiö iDefense löysi jo elokuussa avoimen lähdekoodin häviöttömästä musiikin pakkaukseen ja purkuun tarkoitetusta Flac-kirjastosta neljätoista haavoittuvuutta. Nämä paikattiin kirjastosta jo syyskuussa, mutta monet kirjastoa käyttävät mediasoitinohjelmistot ovat edelleen haavoittuvaisia.
Digitoday
Huono 0
Foobar versiosta 0.95 eteenpäin on päivitetyt FLAC kirjastot 1.21.
( nyt 0.95 on vielä beta4 )
Tommi
Sivut: 1 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Krakkerit töhersivät ydinturvajärjestön nettisivut

11.02.2007 Krakkerit ujuttivat keskiviikkona Kanadan ydinturvakomission web-sivujen etusivulle kuvan ydinräjähdyksestä. Komissiossa ei tiedetä, milloin palvelimelle murtauduttiin ja miten kauan krakkerit siellä viihtyivät.


Kolme vuotta sitten

Etelä-Koreassa gigabitin yhteydet koteihin vuonna 2012

11.02.2009 Etelä-Koreassa aiotaan nostaa nettiyhteyksien nopeudet kymmenkertaisiksi kolmessa vuodessa.

.