Nauja VLC 3.0.8 versija pateikiama su skirtingomis saugumo problemomis

Prieš kelias dienas buvo išleista nauja populiaraus VLC multimedijos grotuvo 3.0.8 korekcinė versija, kurioje buvo ištaisytos susikaupusios klaidos ir pašalinta 13 pažeidžiamumų.

Iš jų trys problemos (CVE-2019-14970, CVE-2019-14777, CVE-2019-14533) gali lemti užpuoliko kodo vykdymą bandant leisti specialiai sukurtus multimedijos failus MKV ir ASF formatais (buferio perpildymas įrašant ir dvi problemos bandant pasiekti atmintį ją atlaisvinus).

Kita vertus, keturi OGG, AV1, FAAD ir ASF formato valdiklių pažeidžiamumai atsiranda dėl galimybės skaityti duomenis iš atminties sričių, esančių už paskirto buferio ribų.

Trys problemos lemia NULL žymeklio išskyrimą dvdnav, ASF ir AVI formatu. Pažeidžiamumas leidžia perpilti sveiką skaičių MP4 išpakavimo priemonėje.

Apie fiksuotus pažeidžiamumus

VLC kūrėjai atkreipė dėmesį, kad OGG formato išpakavimo įrankio problema (CVE-2019-14438) buvo susijusi su skaitymu iš srities už buferio ribų (skaitymo buferio perpildymas), tačiau saugumo tyrėjai, kurie aptiko pažeidžiamumą, teigia, kad apdorojant OGG, OGM ir OPUS failus specialiai sukurtu antraštės bloku galima sukelti rašymo perpildymą ir organizuoti kodo vykdymą.

ASF formato išpakavimo įrankyje taip pat yra pažeidžiamumas (CVE-2019-14533) , kuris leidžia įrašyti duomenis į jau atlaisvintą atminties sritį ir vykdyti kodą atliekant nuskaitymą į priekį arba atgal laiko juostoje atkuriant WMV ir WMA failus.

Be to, leidimams CVE-2019-13602 (sveikųjų skaičių perpildymas) ir CVE-2019-13962 (skaitant iš buferio ribų) buvo priskirtas kritinis pavojaus lygis (8.8 ir 9.8), tačiau VLC kūrėjai nepriskyrė sutikite ir manykite, kad šie pažeidžiamumai nėra pavojingi (pasiūlykite pakeisti lygį į 4.3).

Su sauga nesusiję pataisymai apima mikčiojimo pašalinimą žiūrint vaizdo įrašus su mažu kadrų dažniu ir patobulintą adaptyvaus srautinio perdavimo palaikymą (patobulintas buferizavimo kodas).

Jie taip pat padeda išspręsti problemas, susijusias su „WebVTT“ subtitrų pateikimu, pagerina garso išvestį „MacOS“ ir „iOS“ platformose.

Taip pat buvo atnaujintas scenarijus, kurį reikia atsisiųsti iš „YouTube“, išsprendus problemas, susijusias su „Direct3D11“, norint naudoti aparatūros pagreitį sistemose su kai kuriomis AMD tvarkyklėmis.

Kaip įdiegti „VLC Media Player 3.0.8“ sistemoje „Linux“?

„Debian“, „Ubuntu“, „Linux Mint“ ir išvestinių programų naudotojams terminale tiesiog įveskite:

sudo apt-get update sudo apt-get install vlc naršyklė-įskiepis-vlc

Tiems , kurie yra „Arch Linux“, „Manjaro“, „Arco Linux“ ar bet kurio iš „Arch Linux“ gauto platinimo vartotojai, turime įvesti:

sudo pacman -S vlc

Jei esate „KaOS Linux“ paskirstymo vartotojas, diegimo komanda yra tokia pati kaip „Arch Linux“.

Tiems, kurie naudoja bet kurią „openSUSE“ versiją, tereikia terminale įvesti šią komandą, kad įdiegtumėte:

sudo zypper įdiekite vlc

Tiems, kurie yra „Fedora“ ir bet kokių jos išvestinių programų vartotojai, turite įvesti:

sudo dnf install https://download1.rpmfusion.org/free/fedora/rpmfusion-free-release-$(rpm -E% fedora) .noarch.rpm sudo dnf install vlc

Kituose „Linux“ distribucijų paketuose šią programinę įrangą galime įdiegti naudodami „Flatpak“ arba „Snap“ paketus. Mums tereikia turėti palaikymą programų diegimui naudojant šias technologijas.

Jei norite įdiegti naudodami „Snap“, tiesiog įveskite šią komandą terminale:

sudo snap install vlc

Norėdami įdiegti kandidato programos versiją, atlikite tai su:

sudo snap install vlc - kandidatas

Galiausiai, jei norite įdiegti programos beta versiją, turite įvesti:

sudo snap install vlc -beta

Jei įdiegėte programą iš „Snap“ ir norite atnaujinti į naują versiją, tiesiog turite įvesti:

sudo snap atnaujinti vlc

Galiausiai, tiems , kurie nori įdiegti iš „Flatpak“, jie tai daro naudodami šią komandą:

„flatpak“ diegimas - vartotojas https://flathub.org/repo/appstream/org.videolan.VLC.flatpakref

Ir jei jie jau buvo įdiegę ir nori atnaujinti, jie turi įvesti:

„flatpak“ - vartotojo atnaujinimas org.videolan.VLC

Pridėti kaip pageidaujamą šaltinį „Google“ sistemoje