Taloussanomat
Lue uutinen mobiilisivustolla
Paikka ja haavoittuvuus julkaistu jo kesällä

Vlc -soitinohjelmaa vaivaa vanha, korjaamaton haavoittuvuus

Suosittu Vlc-toistinohjelmisto on käytettävissä lähes millä tahansa käyttöjärjestelmällä. Kuvassa ohjelman Mac Os X -versio.
Kuva: -

27.12.2007 11:32 Avoimen lähdekoodin Videolan VLC -soitinohjelman uusimmasta versio on löydetty kaksi tietoturvahaavoittuvuutta, jotka Secunia ja Frsirt ovat luokitelleet kriittisiksi. Toisesta haavoittuvuudesta tekee erikoisen se, että koodivika on korjattu jo viime kesänä. Ohjelman uusin versio on kuitenkin jostain syystä edelleen haavoittuvainen.

Videolan Vlc -mediasoitinohjelman uusimmasta versiosta, 0.8.6d:stä on löydetty kaksi tietoturvahaavoittuvuutta. Toinen haavoittuvuuksista liittyy ohjelman sisäänrakennetun web-käyttöliittymän merkkijonovirheeseen. Sen avulla hyökkääjä voi onnistua suorittamaan haittakoodia kohdekoneella verkkoyhteyksien yli. Tcp-portissa 8080 tarjoiltava web-käyttöliittymä ei kuitenkaan ole oletuksena kytketty päälle ohjelmassa.

Toinen haavoittuvuus puolestaan liittyy ohjelman tekstitystiedostojen tukeen. Haavoittuvuuden ja sitä hyödyntävien haitallisten mediatiedostojen avulla voidaan aiheuttaa pinopohjainen puskurin ylivuoto.

Erikoisen tästä tekstityshaavoittuvuudesta tekee se, että haavoittuvuus on löydetty ja paikattu jo puoli vuotta sitten ohjelman kehitysversiossa. Viimeisimmän löydöksen perusteella haavoittuvuus on kuitenkin jostain syystä edelleen hyödynnettävissä Vlc:n uusimmassa versiossa. Haavoittuvuudelle on julkaistu myös hyväksikäyttömenetelmä.

Sekä Secunia että Frsirt ovat luokitelleet haavoittuvuudet kriittisiksi. Ohjelmiston kehittäjät suunnittelevat 0.8.6e-version julkaisemista kehitysversion haavoittuvuuksien paikkaamiseksi.

Jutun kirjoitti: Matias Mäki

Matias Mäki

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (5)

Huono 0
Avoimen lähdekoodin Videolan VLC -soitinohjelman uusimmasta versio on löydetty kaksi tietoturvahaavoittuvuutta, jotka Secunia ja Frsirt ovat luokitelleet kriittisiksi. Toisesta haavoittuvuudesta tekee erikoisen se, että koodivika on korjattu jo viime kesänä. Ohjelman uusin versio on kuitenkin jostain syystä edelleen haavoittuvainen.
Digitoday
Huono 0
Tekstitysjuttu on paha, vaikka voidaankin ihmetelle kuka muka käyttää tekstityksiä tarkistamatta ensin niitä.
Webbikäyttöliittymähaavoittuvuus ei ole paha. Kukaan ei semmoista avaa julkiseen käyttöön.
-
Huono 0
Tekstitysjuttu on paha, vaikka voidaankin ihmetelle kuka muka käyttää tekstityksiä tarkistamatta ensin niitä.
Webbikäyttöliittymähaavoittuvuus ei ole paha. Kukaan ei semmoista avaa julkiseen käyttöön.


Eiköhän 6 000 000 000 ihmisestä löydy niitäkin jotka avaavat webkäyttöliittymän etähallinnan toivossa.
.
Huono 0
Eiköhän 6 000 000 000 ihmisestä löydy

Epäilisin, että olet yliarvioinut käyttäjämäärät. Lisäksi monet idiooteistakin ovat palomuurien ja NAT:ien suojassa. Lisäksi kyseinen ohjelma pitää itse etsiä ja asentaa koneelle. Tämän jälkeen pitää osata muuttaa sen asetuksia. Tämä menee useimpien idioottien toimintakyvyn ulkopuolelle, joten todennäköisesti vain teknisesti lahjakkaat käyttävät tuota ominaisuutta ja he todennäköisesti osaavat myös suojautua. Eli epäilen että tuosta mitään massaepidemiaa tulisi.
hysteria
Huono 0
uskaliasta julkaista tuo ohjelinkki ja myös tarjoten sen avulla linkin domainiin josta löytyy jos mitä "kummallista"
Janne Granström
Sivut: 1 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Krakkerit töhersivät ydinturvajärjestön nettisivut

11.02.2007 Krakkerit ujuttivat keskiviikkona Kanadan ydinturvakomission web-sivujen etusivulle kuvan ydinräjähdyksestä. Komissiossa ei tiedetä, milloin palvelimelle murtauduttiin ja miten kauan krakkerit siellä viihtyivät.


Kolme vuotta sitten

Heidi Hautala: Lex Nokian puolustus lähellä murtumista

11.02.2009 Lex Nokia kerää kärkevää kritiikkiä uusilta tahoilta lähes päivittäin. Vihreiden kansanedustaja Heidi Hautala perustaa oman vastalauseensa KRP:n tuoreeseen kannanottoon. Hän esitti It-viikolle arvionsa lain kohtalosta.

.