数日前、人気のマルチメディアプレーヤーVLCの新しい修正版3.0.8がリリースされ、蓄積されていたエラーが修正され、13件の脆弱性が修復されました。
これらのうち、3つの問題(CVE-2019-14970、CVE-2019-14777、CVE-2019-14533)は、 MKVおよびASF形式の特別に細工されたマルチメディアファイルを再生しようとした際に、攻撃者のコードの実行につながる可能性があります(録画時のバッファオーバーフローと、メモリ解放後にメモリにアクセスする際の2つの問題)。
一方、OGG、AV1、FAAD、およびASFフォーマットコントローラにおける4つの脆弱性は、割り当てられたバッファ外のメモリ領域からデータを読み取ることができることに起因する。
4つの問題により、dvdnav、ASF、およびAVI形式のアンパックでNULLポインターが逆参照されます。 脆弱性により、MPXNUMXアンパッカーで整数オーバーフローが発生する可能性があります。
修正された脆弱性について
VLCの開発者は、OGG形式のアンパッカーの問題(CVE-2019-14438)はバッファ外の領域からの読み取り(読み取りバッファオーバーフロー)に関係していると指摘したが、この脆弱性を発見したセキュリティ研究者らは、特別に細工されたヘッダーブロックを使用してOGG、OGM、およびOPUSファイルを処理することで、書き込みオーバーフローを引き起こし、コード実行をオーケストレーションすることが可能だと主張している。
また、 ASFフォーマットのアンパッカーには脆弱性(CVE-2019-14533)があり、 WMVファイルやWMAファイルの再生中にタイムライン上で順方向または逆方向のスキャンを実行することで、既に解放されているメモリ領域にデータを書き込み、コードを実行できてしまう可能性があります。
また、問題CVE-2019-13602(整数オーバーフロー)およびCVE-2019-13962(バッファー外の領域からの読み取り)には重大な危険レベル(8.8および9.8)が割り当てられましたが、VLC開発者は同意せず、これらの脆弱性は危険ではありません(レベルを4.3に変更することをお勧めします)。
セキュリティ以外の修正点としては、フレームレートの低い動画を視聴する際の途切れを解消すること、およびアダプティブストリーミングのサポートを改善すること(バッファリングコードの改善)などが挙げられます。
また、WebVTT字幕レンダリングの問題を解決し、macOSおよびiOSプラットフォームでのオーディオ出力を改善するのにも役立ちます。
YouTubeからダウンロードするスクリプトも更新され、Direct3D11を使用して一部のAMDドライバーを搭載したシステムでハードウェアアクセラレーションを使用する際の問題が解決されました。
LinuxにVLCMedia Player 3.0.8をインストールするにはどうすればよいですか?
Debian、Ubuntu、Linux Mint、およびそれらの派生ディストリビューションのユーザーは、ターミナルで以下のコマンドを入力してください。
sudo apt-get update sudo apt-get install vlc browser-plugin-vlc
Arch Linux、Manjaro、Arco Linux、またはArch Linuxから派生したディストリビューションのユーザーの方は、以下を入力する必要があります。
sudo pacman -S vlc
KaOS Linuxディストリビューションのユーザーの場合、インストールコマンドはArchLinuxの場合と同じです。
openSUSEのいずれかのバージョンをご利用の方は、ターミナルで以下のコマンドを入力するだけでインストールできます。
sudo zypper インストール vlc
Fedoraおよびその派生OSのユーザーの方は、以下のコマンドを入力してください。
sudo dnf install https://download1.rpmfusion.org/free/fedora/rpmfusion-free-release-$(rpm -E%fedora).noarch.rpm sudo dnf install vlc
他のLinuxディストリビューションでは、FlatpakまたはSnapパッケージを使用してこのソフトウェアをインストールできます。必要なのは、これらの技術を使用したアプリケーションのインストールをサポートすることだけです。
Snapを使用してインストールする場合は、ターミナルで次のコマンドを入力してください。
sudoは、vlcをインストールするスナップ
プログラムの候補バージョンをインストールするには、次のコマンドを実行します。
sudo スナップ インストール vlc --candidate
最後に、プログラムのベータ版をインストールする場合は、次のように入力する必要があります。
sudo スナップ インストール vlc --beta
Snapからアプリケーションをインストールし、新しいバージョンに更新する場合は、次のように入力するだけです。
sudo スナップ リフレッシュ vlc
最後に、Flatpakからインストールしたい場合は、以下のコマンドを使用します。
flatpak インストール --user https://flathub.org/repo/appstream/org.videolan.VLC.flatpakref
また、すでにインストールしていて更新したい場合は、次のように入力する必要があります。
flatpak --user update org.videolan.VLC