Érdemes frissíteni az MPlayer-t (buffer overflow)

Címkék

Az MPlayer fejlesztői egy speciálisan összeállított TwinVQ file-lal triggerelhető, puffer túlcsordulásos sebezhetőséget javítottak ki a népszerű médialejátszóban. A hiba a libmpdemux/demux_vqf.c file demux_open_vqf() függvényében található.

A problémát felfedező Tobias Klein szerint a hiba potenciálisan kihasználható parancs injektálásra és végrehajtására. A hiba az 1.0rc2 r28150 előtti összes MPlayer verziót érinti. Aki biztonságban szeretné magát tudni, az frissítse a forrásfáját és fordítson. A többi MPlayer felhasználó pedig óvatosabban válogasson a lejátszandó tartalmak közt, amíg a disztribútora szállítja a frissített verziót, vagy amíg a nemhivatalos Windows verzió meg nem érkezik. A részletek itt.

Hozzászólások

91 sid=*((uint32_t *)&buf[i]); i+=4;

Csak érdeklődés jelleggel, ez az "egy sorban több utasítás" melyik kódolási konvenció szerint van?

Sok helyen láttam már suid bites mplayert :)
Ez vajon a mplayer plugint is érinti a böngészőkben?

gentoo-ba tegnap bekerült a fix és izibe stable is lett :)
--
\\-- blog --//

Vajon a DosEMU után az MPlayer átveszi a "legrégebbi szoftver, amit használnak, de nem fejlesztenek" megtisztelő címet...? :S

-----
"Egy jó kapcsolatban a társunkat az ő dolgában kell támogatni, nem a miénkben."

Semmi, pont a parancssor miatt használom. De az baromira idegesítő, amikor fotelből nézem a filmet, csak egy drátnélküli egérrel a kezemben (másikban sör, satöbbi), és ha valamit nagy nehezen átállítok a GTK-ból bénán összedobált beállításablakban (felirat, hangsáv váltás pl.), akkor újrakezdi az egész lejátszást, természetesen elölről. Látszik, hogy nem rendes GUI az, csak egy CLI fölé tákolt valami. Az összes billentyűparancsot pedig mégse tudom megjegyezni, ha filmet nézek, akkor inkább arra koncentrálok, nem a manpaget olvasgatok.

Másik hülyeség: a skin-ek a főablakban. Ahelyett, hogy rendes GTK gombok, meg csúszka lenne (mint minden rendes alkalmazásban), skint kell választani hozzá, hogy úgy-ahogy illeszkedjen a desktopba.

A totem felületét jobban szeretem, kár, hogy annak nincs CLI-je, lassabb, és kevesebb dolgot játszik le.