几天前,广受欢迎的 VLC 多媒体播放器发布了新的修正版本3.0.8 ,其中修复了累积的错误和 13 个漏洞。
其中,有三个问题(CVE-2019-14970、CVE-2019-14777、CVE-2019-14533)可能导致攻击者在尝试播放 MKV 和 ASF 格式的特制多媒体文件时执行其代码(录制时的缓冲区溢出和释放内存后访问内存的两个问题)。
另一方面,OGG、AV1、FAAD 和 ASF格式控制器中的四个漏洞是由能够从分配缓冲区之外的内存区域读取数据造成的。
三个问题导致在dvdnav,ASF和AVI格式解压缩中取消引用NULL指针。 一个漏洞使MP4解压缩器中的整数溢出。
关于固定漏洞
VLC 开发人员指出,OGG 格式解包器中的问题(CVE-2019-14438) 涉及从缓冲区外部的区域读取数据(读取缓冲区溢出),但发现该漏洞的安全研究人员声称,通过使用特制的标头块处理 OGG、OGM 和 OPUS 文件,可能会导致写入溢出并编排代码执行。
ASF 格式解包器中也存在一个漏洞(CVE-2019-14533) ,该漏洞允许您将数据写入已释放的内存区域,并通过在播放 WMV 和 WMA 文件期间对时间线执行向前或向后扫描来实现代码执行。
此外,还为问题CVE-2019-13602(整数溢出)和CVE-2019-13962(从缓冲区外区域读取)分配了严重危害级别(8.8和9.8),但VLC开发人员没有同意并认为这些漏洞不是危险的(建议将级别更改为4.3)。
非安全方面的修复包括消除观看低帧率视频时的卡顿现象,以及改进对自适应流媒体的支持(改进缓冲代码)。
它们还有助于解决WebVTT字幕渲染的问题,改善macOS和iOS平台上的音频输出。
从YouTube下载的脚本也已更新,解决了使用Direct3D11在具有某些AMD驱动程序的系统中使用硬件加速的问题。
如何在Linux上安装VLC Media Player 3.0.8?
对于Debian、Ubuntu、Linux Mint 及其衍生发行版的用户,只需在终端中输入以下命令:
sudo apt-get更新sudo apt-get install vlc browser-plugin-vlc
对于使用 Arch Linux、Manjaro、Arco Linux 或任何基于 Arch Linux 的发行版的用户,我们需要输入:
须藤pacman -S vlc
如果您是KaOS Linux发行版的用户,则安装命令与Arch Linux相同。
现在,对于任何版本的 openSUSE 用户,只需在终端中输入以下命令即可安装:
须藤zypper安装vlc
对于Fedora 及其任何衍生版本的用户,您必须输入以下内容:
sudo dnf安装https://download1.rpmfusion.org/free/fedora/rpmfusion-free-release-$(rpm -E%fedora).noarch.rpm sudo dnf安装vlc
对于其他 Linux 发行版,我们可以使用 Flatpak 或 Snap 软件包安装此软件。我们只需要支持使用这些技术安装应用程序即可。
如果想使用 Snap 进行安装,只需在终端中输入以下命令:
sudo snap安装vlc
要安装该程序的候选版本,请执行以下操作:
sudo snap install vlc-候选
最后,如果要安装该程序的beta版本,则必须键入:
须藤快照安装 vlc --beta
如果您是从Snap安装的应用程序,并且想更新到新版本,则只需键入:
须藤快照刷新VLC
最后,对于那些想要从 Flatpak 安装的用户,他们可以使用以下命令:
flatpak安装-用户https://flathub.org/repo/appstream/org.videolan.VLC.flatpakref
如果他们已经安装并想要更新,则必须输入:
flatpak-用户更新org.videolan.VLC