Autor Thema: Zahlreiche Mediaplayer von Lücke in Audiocodec betroffen  (Gelesen 516 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Dass es mehrere kritische Lücken in der freien Bibliothek des Free Lossless Audio Codec (FLAC) gibt, ist zwar seit September bekannt, offenbar aber untergegangen, welche Produkte die Bibliothek benutzen und potenziell verwundbar sind. Das US-CERT hat deshalb nochmals einen Fehlerbericht mit einer Liste dazu veröffentlicht. Dieser Liste nach sind Cog, dBpoweramp, Foobar2000, jetAudio, PhatBox und Produkte von Yahoo (wahrscheinlich die Yahoo! Music Jukebox) betroffen. In Winamp ist die Lücke seit Version 5.5 geschlossen, in libFLAC seit Version 1.2.1.

Der Sicherheitsdienstleister eEye hat in einem neuen Fehlerbericht eine Übersicht über alle 14 bekannten Lücken in Parser von libFLAC gegeben, von denen fast alle auf Buffer Overflows beruhen. Zahlreiche davon sollen sich ausnutzen lassen, um über manipulierte Meta-Daten in FLAC-Dateien Code einzuschleusen und auszuführen. Neben den genannten Produkten greift allerdings auch die Open-Source-Audio-Codec-Bibliothek libavcodec auf libFLAC zurück. Offenbar ist der Fehler dort ebenfalls noch nicht beseitigt, sodass wahrscheinlich noch eine ganze Zahl weiterer Produkte von dem Problem betroffen ist. Unter anderem gehören MPlayer, VLC Media Player, GStreamer, ffdshow, xmms und xine dazu.

Anwender sollten bis zum Erscheinen von Updates nur FLAC-Dateien von vertrauenswürdigen Quellen abspielen. Bislang stolpert man aber noch nicht oft über FLAC-Dateien. Unter anderem bietet aber der US-Rapper Saul Williams sein aktuelles Album "The Inevitable Rise and Liberation of NiggyTardust!" in einer verlustfrei komprimierten Fassung im FLAC-Format zum Download an.

Siehe dazu auch:

    * libFLAC contains multiple vulnerabilities, Fehlerbericht von US-CERT
    * Multiple Vulnerabilities In .FLAC File Format and Various Media Applications, Fehlerbericht von eEye


Quelle und Links : http://www.heise.de/security/news/meldung/99099/Zahlreiche-Mediaplayer-von-Luecke-in-Audiocodec-betroffen

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )