VideoLAN VLC media player 缓冲区过失误差清静通告

宣布时间 2019-07-22

误差编号和级别


CVE编号:CVE-2019-13615,危险级别:严重,CVSS分值:9.8


影响版本


受影响的版本


VideoLAN VLC media player 3.0.7.1


误差概述


VideoLAN VLC media player是法国VideoLAN组织的一款免费、开源的跨平台多媒体播放器(也是一个多媒体框架)。该产品支持播放多种介质(文件、光盘等)、多种音视频名堂(WMV,MP3等)等。


VideoLAN VLC media player 3.0.7.1版本中的modules/demux/mkv/demux.cpp文件的mkv::demux_sys_t::FreeUnused()保存缓冲区过失误差。该误差源于网络系统或产品在内存上执行操作时,未准确验证数据界线,导致向关联的其他内存位置上执行了过失的读写操作。攻击者可使用该误差导致缓冲区溢出或堆溢出等。 


误差验证


暂无POC/EXP。 


修复建议


现在厂商暂未宣布修复步伐解决此清静问题,建议使用此软件的用户随时关注厂商主页或参考网址以获取解决步伐:https://www.videolan.org/ 。


参考链接


https://news.softpedia.com/news/critical-flaw-in-vlc-media-player-discovered-by-german-cybersecurity-agency-526768.shtml