Несколько дней назад вышла новая исправленная версия популярного мультимедийного плеера VLC 3.0.8 , в которой были устранены накопившиеся ошибки и исправлены 13 уязвимостей.
Среди них три проблемы (CVE-2019-14970, CVE-2019-14777, CVE-2019-14533) могут привести к выполнению кода злоумышленника при попытке воспроизведения специально созданных мультимедийных файлов в форматах MKV и ASF (переполнение буфера при записи и две проблемы доступа к памяти после ее освобождения).
С другой стороны, четыре уязвимости в контроллерах форматов OGG, AV1, FAAD и ASF вызваны возможностью чтения данных из областей памяти, находящихся за пределами выделенного буфера.
Три проблемы приводят к разыменованию NULL-указателя при распаковке в форматах dvdnav, ASF и AVI. Уязвимость допускает целочисленное переполнение в распаковщике MP4.
Об исправленных уязвимостях
Разработчики VLC отметили, что проблема в распаковщике формата OGG (CVE-2019-14438) связана с чтением из области за пределами буфера (переполнение буфера чтения), но исследователи безопасности, обнаружившие уязвимость, утверждают, что можно вызвать переполнение при записи и организовать выполнение кода, обрабатывая файлы OGG, OGM и OPUS с помощью специально созданного блока заголовка.
Также в распаковщике формата ASF обнаружена уязвимость (CVE-2019-14533) , позволяющая записывать данные в уже освобожденную область памяти и выполнять код путем сканирования вперед или назад по временной шкале во время воспроизведения файлов WMV и WMA.
Кроме того, проблемам CVE-2019-13602 (целочисленное переполнение) и CVE-2019-13962 (чтение из области за пределами буфера) был назначен критический уровень опасности (8.8 и 9.8), но разработчики VLC этого не сделали. они согласны и считают, что эти уязвимости не представляют опасности (предлагают изменить уровень на 4.3).
В числе исправлений, не связанных с безопасностью, – устранение рывков при просмотре видео с низкой частотой кадров и улучшение поддержки адаптивной потоковой передачи (улучшенный код буферизации).
Они также помогают решить проблемы с рендерингом субтитров WebVTT, улучшить вывод звука на платформах macOS и iOS.
Скрипт для загрузки с YouTube также был обновлен, решив проблемы с использованием Direct3D11 для использования аппаратного ускорения в системах с некоторыми драйверами AMD.
Как установить VLC Media Player 3.0.8 в Linux?
Пользователям Debian, Ubuntu, Linux Mint и их производных достаточно ввести в терминале следующее:
sudo apt-get update sudo apt-get install vlc browser-plugin-vlc
Для пользователей Arch Linux, Manjaro, Arco Linux или любого дистрибутива, основанного на Arch Linux, необходимо ввести:
судо пакман -S vlc
Если вы являетесь пользователем дистрибутива KaOS Linux, команда установки такая же, как и для Arch Linux.
Теперь, для пользователей любой версии openSUSE, для установки достаточно ввести в терминале следующую команду:
sudo zypper установить vlc
Пользователям Fedora и любых её производных необходимо ввести следующее:
sudo dnf установить https://download1.rpmfusion.org/free/fedora/rpmfusion-free-release-$(rpm -E% fedora) .noarch.rpm sudo dnf install vlc
Для других дистрибутивов Linux мы можем установить это программное обеспечение с помощью пакетов Flatpak или Snap. Нам просто необходима поддержка установки приложений с использованием этих технологий.
Если вы хотите установить программу с помощью Snap, просто введите следующую команду в терминале:
sudo snap установить vlc
Чтобы установить версию-кандидат программы, сделайте это с помощью:
sudo snap install vlc --candidate
Наконец, если вы хотите установить бета-версию программы, вы должны ввести:
sudo snap установить vlc --beta
Если вы установили приложение из Snap и хотите обновить его до новой версии, вам просто нужно ввести:
sudo snap обновить vlc
Наконец, тем, кто хочет установить программу из Flatpak, следует использовать следующую команду:
установка flatpak --user https://flathub.org/repo/appstream/org.videolan.VLC.flatpakref
И если они уже установлены и хотят обновить, они должны ввести:
flatpak - обновление пользователя org.videolan.VLC