Cách đây vài ngày, phiên bản sửa lỗi mới của trình phát đa phương tiện VLC phổ biến, phiên bản 3.0.8, đã được phát hành , trong đó các lỗi tích lũy đã được sửa chữa và 13 lỗ hổng bảo mật đã được khắc phục.
Trong số đó, ba vấn đề (CVE-2019-14970, CVE-2019-14777, CVE-2019-14533) có thể dẫn đến việc thực thi mã của kẻ tấn công khi cố gắng phát các tệp đa phương tiện được tạo đặc biệt ở định dạng MKV và ASF (lỗi tràn bộ đệm khi ghi và hai vấn đề khi truy cập bộ nhớ sau khi đã giải phóng bộ nhớ).
Mặt khác, bốn lỗ hổng trong bộ điều khiển định dạng OGG, AV1, FAAD và ASF là do khả năng đọc dữ liệu từ các vùng nhớ nằm ngoài vùng đệm được cấp phát.
Ba vấn đề dẫn đến bỏ tham chiếu con trỏ NULL trong các giải nén định dạng dvdnav, ASF và AVI. Một lỗ hổng cho phép tràn số nguyên trong trình giải nén MP4.
Giới thiệu về các lỗ hổng đã được khắc phục
Các nhà phát triển VLC lưu ý rằng vấn đề trong trình giải nén định dạng OGG (CVE-2019-14438) liên quan đến việc đọc từ một vùng nằm ngoài bộ đệm (tràn bộ đệm đọc), nhưng các nhà nghiên cứu bảo mật phát hiện ra lỗ hổng này cho rằng có thể gây ra tràn ghi và điều phối việc thực thi mã bằng cách xử lý các tệp OGG, OGM và OPUS với một khối tiêu đề được tạo ra đặc biệt.
Ngoài ra còn có một lỗ hổng (CVE-2019-14533) trong trình giải nén định dạng ASF, cho phép ghi dữ liệu vào một vùng nhớ đã được giải phóng và thực thi mã bằng cách thực hiện quét tiến hoặc lùi trên dòng thời gian trong quá trình phát lại các tệp WMV và WMA.
Ngoài ra, các vấn đề CVE-2019-13602 (tràn số nguyên) và CVE-2019-13962 (đọc từ một khu vực bên ngoài bộ đệm) được chỉ định mức độ nguy hiểm quan trọng (8.8 và 9.8), nhưng các nhà phát triển VLC không đồng ý và xem xét điều đó các lỗ hổng này không nguy hiểm (đề nghị thay đổi mức độ thành 4.3).
Các bản vá lỗi không liên quan đến bảo mật bao gồm loại bỏ hiện tượng giật hình khi xem video có tốc độ khung hình thấp và cải thiện khả năng hỗ trợ phát trực tuyến thích ứng (cải thiện mã bộ đệm).
Chúng cũng giúp giải quyết các vấn đề với kết xuất phụ đề WebVTT, cải thiện đầu ra âm thanh trên nền tảng macOS và iOS.
Tập lệnh để tải xuống từ YouTube cũng đã được cập nhật, giải quyết các vấn đề với việc sử dụng Direct3D11 để tăng tốc phần cứng trong các hệ thống có một số trình điều khiển AMD.
Làm thế nào để cài đặt VLC Media Player 3.0.8 trên Linux?
Đối với người dùng Debian, Ubuntu, Linux Mint và các bản phân phối dựa trên Linux, chỉ cần nhập lệnh sau vào terminal:
sudo apt-get update sudo apt-get install vlc browser-plugin-vlc
Đối với những người dùng Arch Linux, Manjaro, Arco Linux, hoặc bất kỳ bản phân phối nào được phát triển từ Arch Linux, chúng ta phải gõ:
sudo pacman -S vlc
Nếu bạn là người dùng bản phân phối KaOS Linux, lệnh cài đặt giống như đối với Arch Linux.
Giờ đây, đối với những người dùng bất kỳ phiên bản openSUSE nào, bạn chỉ cần nhập lệnh sau vào terminal để cài đặt:
sudo zypper cài đặt vlc
Đối với những người dùng Fedora và bất kỳ bản phân phối nào phái sinh từ nó, bạn phải nhập lệnh sau:
sudo dnf install https://download1.rpmfusion.org/free/fedora/rpmfusion-free-release-$(rpm -E% fedora) .noarch.rpm sudo dnf install vlc
Đối với các bản phân phối Linux khác, chúng ta có thể cài đặt phần mềm này bằng cách sử dụng các gói Flatpak hoặc Snap. Chúng ta chỉ cần đảm bảo có hỗ trợ cài đặt ứng dụng bằng các công nghệ này.
Nếu bạn muốn cài đặt bằng Snap, chỉ cần nhập lệnh sau vào terminal:
sudo snap cài đặt vlc
Để cài đặt phiên bản ứng viên của chương trình, hãy thực hiện với:
Sudo snap cài đặt vlc --candidate
Cuối cùng, nếu bạn muốn cài đặt phiên bản beta của chương trình, bạn phải nhập:
sudo snap cài đặt vlc --beta
Nếu bạn đã cài đặt ứng dụng từ Snap và muốn cập nhật lên phiên bản mới, bạn chỉ cần nhập:
sudo snap làm mới vlc
Cuối cùng, đối với những người muốn cài đặt từ Flatpak, họ thực hiện bằng lệnh sau:
cài đặt flatpak --user https://flathub.org/repo/appstream/org.videolan.VLC.flatpakref
Và nếu họ đã cài đặt và muốn cập nhật, họ phải nhập:
flatpak - cập nhật người dùng org.videolan.VLC