Autor Thema: Präparierte Skins schieben Mediaplayer XMMS Schadcode unter  (Gelesen 540 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Über manipulierte Skins für den Open-Source-Medienplayer XMMS soll es möglich sein, Schadcode in ein System zu schleusen und mit den Rechten des Anwenders zu starten. Nach Angaben des Sicherheitsdienstleisters Secunia stecken zwei Fehler in den Routinen zur Verarbeitung von Skins, sodass bestimmte Skins einen Integer Underflow und einen Integer Overflow hervorrufen können. Darüber ist es dann möglich, eigenen Code in den Speicher zu schreiben. Für einen erfolgreichen Angriff muss ein Opfer allerdings ein bösartiges Skin herunterladen und mit dem Skin-Browser auswählen und laden.

Der Fehler wurde in der aktuellen XMMS-Version 1.2.10 gefunden, vorherige Versionen sind wahrscheinlich ebenfalls betroffen. Ein Patch steht noch nicht zu Verfügung, obwohl Secunia die Linux-Distributoren auf das Problem bereits am 6. Febuar aufmerksam gemacht hat. Als Workaround schlägt der Dienstleister daher vor, kein Skins aus nicht vertrauchenswürdigen Quellen zu installieren.

Siehe dazu auch:

    * XMMS Integer Overflow and Underflow Vulnerabilities, Fehlerbericht von Secunia

Quelle und Links : http://www.heise.de/security/news/meldung/87187

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )

Offline Jürgen

  • der Löter
  • User a.D.
  • ****
  • Beiträge: 4999
  • white LED trough prism - WTF is cyan?
Re: Präparierte Skins schieben Mediaplayer XMMS Schadcode unter
« Antwort #1 am: 23 März, 2007, 02:03 »
Ganz klar, Skins sind letztlich auch 'nur' Code.
Beziehungsweise können sie recht tief in solchen eingreifen.
Und Code jeder Art sollte stets nur aus verlässlichen Quellen bezogen werden.


Es macht absolut keinen Sinn, für ein paar 'hübschere' / 'coolere' Buttons sein System und seine Daten auf's Spiel zu setzen.

Das gilt natürlich nicht nur für Tuxe.

Es hat schon vor längerer Zeit verbreitet infektöse WinAmp-Skins gegeben, sicher auch für diverse andere Software.
Kein Support per persönlicher Mitteilung!
Fragen gehören in's Forum.

Veränderungen stehen an. Dies ist der bisherige Stand:
28,x°,23.5°,19,2°,13°Ost
,1mØ Multifeed, mit Quattro LNBs; Multiswitches 4x 5/10(+x) - alle ohne Terrestrik und modifiziert für nur ein 12V DC Steckernetzteil (Verbrauch insgesamt 15 Watt)
1mØ mit DiSEqC 1.3/USALS als LNB2 an DVB-S2 STB, aktuell 30°W bis 55°O
1.) FM2A88X Extreme6+, A8-6600K (APU mit 4x 3,9 GHz und Radeon HD8570D), 16GB DDR3 1866, 128GB SSD, 3TB HDD, Win10 x64 Pro 1909 / 10.0.17763.107, Terratec T-Stick Plus (für DAB+), Idle Verbrauch ca. 35 Watt
2.) FM2A75 Pro 4, A8-5600K (APU mit 4x 3,6 GHz und Radeon HD7530D), 8GB DDR3 1600, 128GB SSD, 2TB HDD, Win10 x64 Pro, Idle Verbrauch ca. 45 Watt
3.) Raspberry Pi 512MB u.a. mit Raspbian
4.) GA-MA770-UD3, Phenom II x4 940, 8GB DDR2, Radeon HD6570, 2TiB, USB 3.0, 10 Pro x64 (+ XP Pro 32bit (nur noch offline)), Ubuntu 10.4 64bit, Cinergy S2 USB HD, NOXON DAB+ Stick, MovieBox Plus USB, ...

Samsung LE32B530 + Benq G2412HD @ HDMI 4:2; Tokaï LTL-2202B
XORO HRS-9200 CI+ (DVB-S2); XORO HRT-8720 (DVB-T2 HD)
Empfänger nur für FTA genutzt / ohne Abos
YAMAHA RX-V663 (AV-Receiver); marantz 7MKII; Philips SHP2700 ...
FritzBox 7590 mit VDSL2 50000