Hivatalos válasz a feltételezett puffer túlcsordulásra

Címkék

Tegnap írtunk arról, hogy egy biztonsági oldal szerint puffer túlcsordulási hiba van az MPlayer egyik függvényében, amely rossz esetben akár távoli kódfuttatásra is lehetőséget adhat a rosszindulatú támadónak. A hiba felfedezője szerint az MPlayer csapat nem reagált a jelzésére, az MPlayer csapat szerint a felfedező rossz helyre postázta a bugreportot. Végül is a félreértés után megszületett a hivatalos válasz az MPlayer fejlesztők részéről.Az MPlayerHQ szerint egy - konfigurációtól függő - bug puffer túlcsordulást okozhat az MPlayer-ben. Az, hogy milyen körülmények között használható ki a hiba, az jelenleg nem ismert az MPlayer fejlesztők számára. Tudomásuk van arról, hogy egy személy képes működő exploitot írni a hibára egy speciálisan összeállított .avi file segítségével. Az MPlayer csapat hozzájutott egy file-hoz, ami feltételezhetően az exploit, de nem sikerült a hibát reprodukálniuk. Azért született a bejelentés, mivel nem akarják a felhasználókat veszélyeztetni azzal, hogy az esetleges hibát nem publikálják.

A feltételezett hiba javítása:

- A CVS-t használóknak a 2005. augusztus 25. 19:46:20 UTC utáni checkout már a tartalmazza a javítást.

- Az MPlayer 1.0pre7-hez patch itt.

Az érintett verziók:

MPlayer 1.0pre7 és a korábbiak

Egyelőre csak 1.0pre7-en demonstrálták a bugot, de a hiba ott van a korábbi verziókban is

Nem érintett verziók:

MPlayer 1.0pre7try2 és utána levők

CVS HEAD 2005. augusztus 25. 19:46:20 UTC után

Az 1.0pre7try2 letölthető mondjuk innen.

További infók az MPlayerHQ oldalon.

Hozzászólások

Hát én leforditotam UHU 1.2 alat. (ez az első Mplayer forditásom) wmv formátumnál csak hang van. Avi esetén pedig sikerűlt fejtetőre álitani a képet. :)

Most sikerűlt vissza állitani a képet normális álapotra. A beállitásoknál az engedélyezéseket kikapcsoltam és visszaált. Bár még wmv esetén csak hang van.

Biztosan a puffer túlcsordulás okozza... :-D

tar xzvf essential...*.tar.gz

cp -Ruvp essenti.../* /usr/share/codecs (de nem biztos)

tar xjvf MPlayer-***.tar.bz2

cd MPla...

./configure --enable-gui --language=hu,en --enable-menu --enable-xmms

(teljes lista: ./configure --help)

make && make install && make clean

happy :)

ja és asszem kell neki libpng meg hasonlók, (a guihoz) de ha valamit hiányol, arról majd úgyis tájékoztat...

Már működik :) Olyan képvan le log a képcsőröl ha nem álítom a felbontást nagyra. :) Egy könyv 2 es számú cd meléklete gyakorlatokal és oktató videóval. 5880 forint volt magát az oktató programot nem tudom használni mert windowsos, viszont a szemléletmodot azt tudom használni. :)