VLC 3.0.8的新版本提供了針對各種安全問題的解決方案

幾天前,廣受歡迎的 VLC 多媒體播放器發布了新的修正版本3.0.8 ,其中修復了累積的錯誤和 13 個漏洞。

其中,有三個問題(CVE-2019-14970、CVE-2019-14777、CVE-2019-14533)可能導致攻擊者在嘗試播放 MKV 和 ASF 格式的特製多媒體檔案時執行其程式碼(錄製時的緩衝區溢位和釋放記憶體後存取記憶體的兩個問題)。

另一方面,OGG、AV1、FAAD 和 ASF格式控制器中的四個漏洞是由能夠從分配緩衝區之外的記憶體區域讀取資料造成的。

三個問題導致在dvdnav,ASF和AVI格式解壓縮中取消引用NULL指針。 一個漏洞使MP4解壓縮器中出現整數溢出。

關於固定漏洞

VLC 開發人員指出,OGG 格式解包器中的問題(CVE-2019-14438) 涉及從緩衝區外部的區域讀取資料(讀取緩衝區溢位),但發現該漏洞的安全研究人員聲稱,透過使用特製的標頭區塊處理 OGG、OGM 和 OPUS 文件,可能會導致寫入溢出並編排程式碼執行。

ASF 格式解包器中也存在一個漏洞(CVE-2019-14533) ,該漏洞允許您將資料寫入已釋放的記憶體區域,並透過在播放 WMV 和 WMA 檔案期間對時間軸執行向前或向後掃描來實現程式碼執行。

另外,將問題CVE-2019-13602(整數溢出)和CVE-2019-13962(從緩衝區外部的區域讀取)分配了嚴重危險級別(8.8和9.8),但VLC開發人員沒有他們同意並認為這些漏洞不是危險的(建議將級別更改為4.3)。

非安全性方面的修復包括消除觀看低幀率影片時的卡頓現象,以及改進對自適應串流媒體的支援(改進緩衝程式碼)。

它們還有助於解決WebVTT字幕渲染的問題,改善macOS和iOS平台上的音頻輸出。

從YouTube下載的腳本也已更新,解決了使用Direct3D11在具有某些AMD驅動程序的系統中使用硬件加速的問題。

如何在Linux上安裝VLC Media Player 3.0.8?

對於Debian、Ubuntu、Linux Mint 及其衍生發行版的用戶,只需在終端機中輸入以下命令:

sudo apt-get更新sudo apt-get安裝vlc browser-plugin-vlc

對於使用 Arch Linux、Manjaro、Arco Linux 或任何基於 Arch Linux 的發行版的用戶,我們需要輸入:

sudo pacman -S vlc

如果您是KaOS Linux發行版的用戶,則安裝命令與Arch Linux相同。

現在,對於任何版本的 openSUSE 用戶,只需在終端機中輸入以下命令即可安裝:

須藤zypper安裝vlc

對於Fedora 及其任何衍生版本的用戶,您必須輸入以下內容:

sudo dnf安裝https://download1.rpmfusion.org/free/fedora/rpmfusion-free-release-$(rpm -E%fedora).noarch.rpm sudo dnf安裝vlc

對於其他 Linux 發行版,我們可以使用 Flatpak 或 Snap 軟體包安裝此軟體。我們只需要支援使用這些技術安裝應用程式。

如果您想使用 Snap 進行安裝,只需在終端機中輸入以下命令:

sudo snap install vlc

要安裝該程序的候選版本,請執行以下操作:

sudo snap install vlc-候選

最後,如果要安裝該程序的beta版本,則必須鍵入:

須藤快照安裝 vlc --beta

如果您是從Snap安裝的應用程序,並且想更新到新版本,則只需鍵入:

須藤快照刷新VLC

最後,對於那些想要從 Flatpak 安裝的用戶,他們可以使用以下命令:

flatpak安裝-用戶https://flathub.org/repo/appstream/org.videolan.VLC.flatpakref

如果他們已經安裝並想要更新,則必須輸入:

flatpak-用戶更新org.videolan.VLC

在 Google 中將其新增為首選來源