VLC Media Player<1.0.6複数の脆弱性

critical Nessus プラグイン ID 48760

概要

リモートWindowsホストに含まれるメディアプレーヤーは、複数の脆弱性の影響を受けます。

説明

リモートホストにインストールされているVLC Media Playerのバージョンは、1.0.6より前です。そのため、以下の複数の脆弱性の影響を受けます。

- 1.0.6以前のVideoLAN VLC Media Playerに、ヒープベースのバッファオーバーフローに起因するサービス拒否(DoS)の脆弱性があります。認証されていないリモートの攻撃者がこの問題を悪用し、(1)A/52、(2)DTS、(3)MPEG Audioデコーダーへの細工されたバイトストリームを介して、サービス拒否(アプリケーションクラッシュ)を引き起こしたり、任意のコードを実行する可能性があります。(CVE-2010-1441)。

- 1.0.6以前のVideoLAN VLC Media Playerにサービス拒否(DoS)の脆弱性があります。認証されていないリモートの攻撃者がこの問題を悪用し、(1)AVI、(2)ASF、(3)Matroska(別名MKV)demuxerへの細工されたバイトストリームを介して、サービス拒否(無効なメモリアクセスとアプリケーションクラッシュ)を引き起こしたり、任意のコードを実行する可能性があります。(CVE-2010-1442)。

-1.0.6以前のVideoLAN VLC Media PlayerにXSPFプレイリストパーサのmodules/demux/playlist/xspf.cのparse_track_node関数に起因するサービス拒否(DoS)の脆弱性があります。認証されていないリモートの攻撃者がこの問題を悪用し、XML Shareable Playlist Format(XSPF)ドキュメントの空白の場所要素を介して、サービス拒否(NULLポインター逆参照とアプリケーションクラッシュ)を引き起こす可能性があります。(CVE-2010-1443)。

- 1.0.6以前のVideoLAN VLC Media PlayerにZIPアーカイブデコンプレッサーに起因するサービス拒否(DoS)の脆弱性があります。認証されていないリモートの攻撃者がこの問題を悪用し、サービス拒否(無効なメモリアクセスとアプリケーションクラッシュ)を引き起こしたり、任意のコードを実行する可能性があります。(CVE-2010-1444)。

- 1.0.6以前のVideoLAN VLC Media Playerに、ヒープベースのバッファオーバーフローに起因するサービス拒否(DoS)の脆弱性があります。認証されていないリモートの攻撃者がこの問題を悪用し、RTMPセッションへの細工されたバイトストリームを介して、サービス拒否(アプリケーションクラッシュ)を引き起こしたり、任意のコードを実行する可能性があります。(CVE-2010-1445)。

- 1.0.6以前のVideoLAN VLC Media Playerにバッファオーバーフローに起因するサービス拒否(DoS)の脆弱性があります。ユーザーに支援されたリモートの攻撃者がこの問題を悪用し、ブックマークの作成中に再生される細工された.mp3ファイルを介して、サービス拒否(メモリ破損とアプリケーションクラッシュ)を引き起こしたり、任意のコードを実行したりする可能性があります。(CVE-2011-1087)。

Nessusはこの問題をテストしておらず、代わりにアプリケーションの自己報告されたバージョン番号にのみ依存しています。

ソリューション

VLCバージョン1.0.6以降にアップグレードしてください。

参考資料

http://www.nessus.org/u?066ea8f5

https://www.videolan.org/security/sa1003.html

プラグインの詳細

深刻度: Critical

ID: 48760

ファイル名: vlc_1_0_6.nasl

バージョン: 1.18

タイプ: local

エージェント: windows

ファミリー: Windows

公開日: 2020/6/15

更新日: 2024/3/7

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: High

基本値: 7.6

現状値: 6

ベクトル: CVSS2#AV:N/AC:H/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2011-1087

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 8.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:videolan:vlc_media_player

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2010/4/21

脆弱性公開日: 2010/4/19

参照情報

CVE: CVE-2010-1441, CVE-2010-1442, CVE-2010-1443, CVE-2010-1444, CVE-2010-1445, CVE-2011-1087

BID: 38569, 39620, 41398, 78973, 78975, 78978, 78990, 79000