Ostrożnie z dekodowaniem w FFmpeg pod Linuksem

09.07.2008 22:32, Autor: Adam Wróblewski (adam9870), Kategoria: News
NewsImage

Organizacja Secunia poinformowała o wykryciu niebezpiecznej luki w popularnym zestawie narzędzi do odtwarzania, nagrywania, a także konwertowania i streamingu - FFmpeg.

Problem dotyczy biblioteki libavformat/psxstr.c, odpowiedzialnej między innymi za dekodowanie formatów kontenerów, zawierającej parsery, w tym generatory dla najpopularniejszych formatów, a konkretnie mechanizmu związanego z czytaniem plików STR w funkcji str_read_packet (), zawartej w tymże komponencie. Usterka może spowodować, iż otwarcie odpowiednio spreparowanego tego typu pliku może przyczynić się do przeprowadzenie ataku związanego z przepełnieniem bufora, a co za tym idzie na przemycenie na komputer ofiary szkodliwego kodu, który z kolei ułatwi przejęcie kontroli nad atakowanym systemem.

Udostępniona została już stosowna poprawka eliminująca wspomnianą w komunikacie Secunii lukę bezpieczeństwa i jest dostępna pobraniaz repozytoriów SVN.

Źródło: Secunia
r   e   k   l   a   m   a

Komentarze (46)  

Avatar
dzony rambo (niezalogowany) | 09.07.2008 22:44#1

i zonk !

Avatar
G.Gn7 (niezalogowany) | 09.07.2008 22:54#2

OGG lepszy....

Avatar
M$ jest BE (niezalogowany) | 09.07.2008 23:06#3

Gstreamera też dotyczy?

Avatar
indiced (niezalogowany) | 09.07.2008 23:24#4

Przejąć kontrolę nad komputerem z Linuksem?!

Avatar
Mangas (niezalogowany) | 09.07.2008 23:31#5

HA! Dopiero co pojawiła się wzmianka o luce, a już jest wdana poprawka. Co pięknego!

Avatar
Skoruppa (niezalogowany) | 09.07.2008 23:38#6

Woah, bój się człowieku napisów xD (gutek film by się ucieszył). A jeśli do jutro nie będzie aktualizacji przynajmniej w backportach ubuntu to sam zrobie pakiet, udostępnię na ppa od launchpadza i podam tutaj linka ^^

Avatar
Sannindan (niezalogowany) | 09.07.2008 23:47#7

Hmm.
A czemu nie pod Windowsem to działa???

Niby to, bardziej bezpieczny system, a jednak tego nie potrafią zrobić - heh.

Pozdrawiam.

PS.
NIe chcę wywołać wojny, ale ostatnio był podoben cośale tylko pod Windows i zaraz zaczęło, że GNU/Linux bezpieczniejszy. A tu mamy całkiem odwrotnie. Co dowodzi tylko, że zależy od implementacji jaka jest zrobiona a nie od systemu (chociaż nie zawsze)

Avatar
Pfff (niezalogowany) | 10.07.2008 0:15#8

Kogo tak naprawde obchodza "dreszczowce" Secunii reka do góry?

a tym bardziej na linuksie gdzie to bedzie zalatane w tydzien..

Avatar
Ja (niezalogowany) | 10.07.2008 1:05#9

Ciekawe kiedy poprawka zostanie udostępniona na LinuxUpdate i automatycznie zainstalowana. Hmm... nigdy?

Avatar
Macius (niezalogowany) | 10.07.2008 1:31#10

Ciekawe kto uzywa plikow SRT??? Raczej wszystko kreci sie wokol txt

Avatar
etr (niezalogowany) | 10.07.2008 1:35#11

omg juz zygam tymi lukami...luki, luki i w kolko jedno i to samo, kogo obchodza jakies luki. Jak maja sie wlamac to i tak sie wlamia, a softu niebede zmienial bo ma jakas tam luke, mniej czy brdziej wazna. Jak by zycie krecilo sie tylko w okol luk. Kiedy nie wejde na DP to jest jakis news o lukach...:/

P.S.
Oczywiscie moja wypowiedz nie byla skierowana do redakcji. Wypowiadam sie ogolnie :P

Avatar
anonim (niezalogowany) | 10.07.2008 4:11#12

ffdshow, mplayer, i innych bazujacych prawdopodobnie gstreamer rowniez

Avatar
alfik (niezalogowany) | 10.07.2008 6:27#13

oj, oj, trzeba sie odlaczyc od neta przy ogladaniu filmow :) fajnie, ze wyszukuja takie bug'i, ale mnie sie nie zdarzylo jeszcze ogladac plikow video z playstation - z naglowka pliczku psxstr.c, w ktorym jest poprawiony kod:

* Sony Playstation (PSX) STR File Demuxer
* Copyright (c) 2003 The ffmpeg Project
*
* This file is part of FFmpeg.

wiec nie martwie sie, mnie to nie dotyczy. swoja droga, fajnie; reakcja programistow jest tak szybka, ze DP daja newsa wtedy, gdy poprawka juz jest, a nie tylko dziura bez laty...

Avatar
bip (niezalogowany) | 10.07.2008 7:38#14

Czy ten ewentualny szkodliwy kod ma uprawnienia roota, czy zalogowanego użytkownika?

Avatar
matiit (niezalogowany) | 10.07.2008 7:47#15

Heh i już jest poprawka :)

Avatar
Thorn (niezalogowany) | 10.07.2008 8:00#16

I jak zwykle przed każdą istniejącą, znaną bądź nie, dziurą - chroni zwykła ostrożność użytkownika. Jak się łazi i ściąga rzeczy z nieznanych źródeł to potem można mieć pretensje tylko do siebie, a nie do dziur w systemie. Nawet najlepsze drzwi antywłamaniowe nam nie pomogą jak złodzieja do domu wpuścimy bo to niby pan z energetyki ;P

Avatar
Soal (niezalogowany) | 10.07.2008 8:07#17

Raczej mało prawdopodobne na wykorzystanie tej luki w systemach Linux, gdzie w kernelu jest zastosowany pakiet grsecurity...

Avatar
NG (niezalogowany) | 10.07.2008 8:41#18

Gstreamera nie dodyczy to ...chyba ;)

Avatar
brzzz (niezalogowany) | 10.07.2008 8:46#19

@G.Gn7: A co ma format (OGG) do narzędzia (FFMpeg)?

Avatar
amigib (niezalogowany) | 10.07.2008 9:00#20

wielkie mi halo, chyba nie za wielka "użyteczność" jest tego błędu, formatu STR używa się w grach na Sony Playstation, i to chyba tylko w jedynce, w dwójce i trójce przeszli na codec Bink

ale i tak trza spaczować...

Avatar
Bobikus (niezalogowany) | 10.07.2008 9:06#21

"co za tym idzie na przemycenie na komputer ofiary szkodliwego kodu, który z kolei ułatwi przejęcie kontroli nad atakowanym systemem"

Hmm, przejęcie kontroli? Przecież filmy odpala się jako użytkownik a nie root.

Avatar
cX (niezalogowany) | 10.07.2008 9:23#22

Już widzę to, co się będzie pode mną działo.

Avatar
Pan Z (niezalogowany) | 10.07.2008 9:28#23

Nie chodzi tylko ffmpeg. I raczej nie ma się czym martwić zaraz będą patche wszędzie.

Avatar
abcd (niezalogowany) | 10.07.2008 9:29#24

Moze mi ktos wyjasnic, w jaki sposob mozna przejac kontrole nad komputerem, jezeli dekodowanie bedzie przeprowadzane z konta użytkownika a nie roota?

Mozna co najwyzej uzyskac uprawnienia użytkownika, ktory otworzył plik, a stad do kontroli nad komputerem jeszcze daleka droga.

Avatar
J→Lynx (niezalogowany) | 10.07.2008 9:49#25

"Udostępniona została już stosowna poprawka eliminująca wspomnianą w komunikacie Secunii lukę bezpieczeństwa i jest dostępna pobrania z repozytoriów SVN".

I to jest najważniejsza wiadomość.
Pozdrawiam

Avatar
ppp (niezalogowany) | 10.07.2008 9:49#26

Czary z mleka!
Linux tez dziurawy :DJuz widze te zasmucone miny linuxiarzy ;)

Avatar
ups5 (niezalogowany) | 10.07.2008 10:10#27

Przecież wykorzystanie tej luki graniczy z cudem. Mało realny scenariusz, gdyż większość transkodowania wykonywana jest przecież z pierwotnych plików (backup - dvd), transkodowanie własnych materiałów filmowych itp.

Avatar
Alden (niezalogowany) | 10.07.2008 10:12#28

No i proszę, widzę że pod Linuxem też występują problemy ze sprzętem..Ale tak to jest jak wybiera się system niestabilny - w Windows wbudowany jest Windows Media Player, zawsze można ściągnąć Windows Media Player Classic i gitara..

Avatar
Bobikus (niezalogowany) | 10.07.2008 10:53#29

Zasmuca mnie sposób prezentowania informacji. Dekodujac plik robisz to na koncie użytkownika, a użytkownik nie ma dostępu pełnego do maszyny.

NIE DA SIĘ w taki sposób przejąć kontroli, ba, nie znając hasła roota user nigdy nie przejmie kontroli nad kompem, a jedynie może rozwalić swoje konto (+to co root mu pozwolił nadając prawa dostępu).

Proszę o więcej rzetelności na przyszłość.

Avatar
Krzysiek (niezalogowany) | 10.07.2008 11:11#30

@Ja
"Ciekawe kiedy poprawka zostanie udostępniona na LinuxUpdate i automatycznie zainstalowana. Hmm... nigdy?"

Widać, że nie masz pojęcia o czym piszesz. Ot tak aby coś napisać...

Avatar
Klin (niezalogowany) | 10.07.2008 11:15#31

@Alden:
"No i proszę, widzę że pod Linuxem też występują problemy ze sprzętem.."

Dziecko drogie, oszczędź komentarzy jak nie masz o tym zielonego pojęcia. O jakim sprzęcie myślisz? Tak to jest, jak się czyta bez zrozumienia :/ Luka dotyczy oprogramowania a nie sprzętu. Ale co tam... ważne aby coś napisać, głupie lub nie ale niech będzie... Beznadzieja

Avatar
elkanguro (niezalogowany) | 10.07.2008 11:20#32

Użytkownicy Windowsów, z czego się tak cieszycie? Z tego, że nie tylko Windows jest dziurawy? Śmieszne. Mnie, jako użytkownika Linuksa, również bardzo cieszy ten news. Pokazuje on jak szybko u nas są łatane wszelkie luki. Przecież już jest łatka więc o co tyle krzyku?
Pozdrawiam normalnych.

Avatar
Respev (niezalogowany) | 10.07.2008 11:41#33

[Czary z mleka!
Linux tez dziurawy :DJuz widze te zasmucone miny linuxiarzy ;)]

Ludzie, jesteście puści jak Dorota Rabczewska! Luka dotyczy oprogramowania dostępnego na Linuksa, a nie systemu GNU/Linux! Czy wy umiecie czytać?! Jak napiszę komunikator pod Linuksa, w którym będzie dziura, która umożliwi wykradnięcie hasła użytkownika komunikatora, też napiszcie że to wina systemu?! Matko boska! -,-'

Avatar
Macius (niezalogowany) | 10.07.2008 11:52#34

Luka zagraza w bardzo minimalnym stopniu i do tego jeszcze mamy juz late :D a MS ma swoje dziury kilku letnie i co i tam da sie przejac kontrole na systemem :D wkoncu banda kret**** i idio**** siedzi na kontach administratora wiec juz latwiej nie ma :D

Avatar
matiit (niezalogowany) | 10.07.2008 12:40#35

@Bobikus
Mylisz się. Ostatnio była dziura w kernelu że po wykonaniu skompilowanego exploita przejmowało wchodziło się na konto roota :)
ale oczywiście łatka jest...
już nieaktualne.

Avatar
vistunia (niezalogowany) | 10.07.2008 13:37#36

Zwolennicy Ubuntu kpią z Windows, zwolennicy Debiana - z Ubuntu, zwolennicy Gentoo - z Debiana, a zwolennicy FreeBSD - z Gentoo." A ja kpię z nich wszystkich

Avatar
Piotr (niezalogowany) | 10.07.2008 14:07#37

ale mi news! Znaleziono lukę w oprogramowaniu linuxa! Każde oprogramowanie ma luki, dziury i tego rodzaju bzdety. Ważne, by jądro było bez dziur. Co mi może wykraść z komputera ktoś wykorzystujący taką dziurę? Nazwy MP3? Ważne by nie pracować pod rootem bo wtedy może być różnie. Tylko kto używa tego typu uprawnień na co dzień?

Avatar
Alden (niezalogowany) | 10.07.2008 14:13#38

@ Klin
Dobra moja wina, masz rację luka nie dt. sprzętu, tylko oprogramowania. W takim razie: Widzę, że na Linuxie także występują z nim problemy, a Wy Linuxiarze uważacie swój system za doskonały (każda sroka swego ogona broni) - ja na Windowsie nie mam problemów z oprogramowaniem ani ze sprzętem, a największy problem jaki mam na Windowsie to sieć LAN, której jestem userem.

Avatar
Thorn (niezalogowany) | 10.07.2008 19:17#39

"ja na Windowsie nie mam problemów z oprogramowaniem ani ze sprzętem"

Jasne. Możemy żyć bez świadomości istniejących zagrożeń. To zawsze jeden problem mniej na głowie. Człowiek szczęśliwszy. Do czasu, aż mu coś komputer świruje i lata po forach z pytaniem co zrobić? albo popatrzcie na moje logi w HiJackThis ;p

Avatar
Klin (niezalogowany) | 10.07.2008 19:24#40

@Alden

Cały czas mam jednak wrażenie, że nie wiesz o czym piszesz, albo co tak naprawdę komentujesz :/ Wywołujesz kolejną głupią wojnę W-L. Zauważ proszę co napisałeś: " Widzę, że na Linuxie także występują z nim problemy, a Wy Linuxiarze uważacie swój system za doskonały (każda sroka swego ogona broni) - ja na Windowsie nie mam problemów z oprogramowaniem ani ze sprzętem, a największy problem jaki mam na Windowsie to sieć LAN, której jestem userem". Chwała Tobie, że nie masz problemów na Windzie. Ja tak samo - na moim Linuksie nie mam naprawdę żadnych problemów, ale czy ten komentarz ma coś wspólnego z newsem??? Błagam.... luka dotyczy błędu w zestawie narzędzi do odtwarzania, a nie Linuksa. Czy naprawdę uważasz, że jak wykryją podobny błąd w odpowiedniej bibliotece windowsowej w jakimś tam innym programie, to należy zbesztać windows?

Avatar
Nixxx (niezalogowany) | 10.07.2008 21:34#41

Próbowałem ffmpeg z nakładką graficzną (chyba WinFF) i za każdym razem sie wykrzaczał, obecnie korzystam z Avidemux i jest po prostu cudowne!

Avatar
Alden (niezalogowany) | 11.07.2008 0:57#42

@ Klin
Windows i tak jest besztany za byle co albo czasem słusznie (ostatnia afera z Vista Compatibili center), ogółem Windows to największe zło itd. Dobrze, że chociaż jeden nie uważa, że Windows jest gorszy pomimo, że używa Linuxa. Mam dość już słuchania: Ubuntu jest lepsze, ogółem Linux jest lepszy, więc go zainstaluj. Myśleć sobie każdy może jak chce, ale po jaką cholerę mam instalować Linuxa? Jak im się nie podoba, że używam Windows to ich problem, nie mój, tak samo jak moim problemem jest to, że używam Windows.

Avatar
Alden (niezalogowany) | 11.07.2008 1:04#43

@elkanguro
Jak sam piszesz "Użytkownicy Windowsów, z czego się tak cieszycie? Z tego, że nie tylko Windows jest dziurawy? Śmieszne. Mnie, jako użytkownika Linuksa, również bardzo cieszy ten news. Pokazuje on jak szybko u nas są łatane wszelkie luki." Pokazuje też to, że Wy Linuxiarze nie potraficie przyznać się do tego, że Wasz soft jest dziurawy, niestabilny, uważacie się za lepszych bo jakaś tam łatka wyszła w szybkim tempie i cześć. Pomyślcie wszyscy Linuxiarze ile wniósł Wasz ukochany Linus Torwalds czy Ian Murdock do rozwoju informatyki, a ile Windows i Microsoft? Pod jaki system jest więcej sterowników i oprogramowania? Pod Windows. Pod jaki system firmy produkują karty graficzne, procesory, pamięć RAM? Pod Windows. Windows - król systemów, monopolista.
Linux - szaraczek próbujący nadgonić swego niedoścignionego i częściej używanego przeciwnika.

Avatar
alfik (niezalogowany) | 11.07.2008 6:40#44

@ppp - "Czary z mleka!
Linux tez dziurawy :DJuz widze te zasmucone miny linuxiarzy ;)"

a jakbys widzial jacy jestesmy happy, kiedy wychodzi taki news a lata juz jest :) no i jednej luki mniej :)

@NG - tez dotyczy... porownywalem source...

Avatar
Grzegorz® (niezalogowany) | 11.07.2008 9:09#45

@Respev

[Luka dotyczy oprogramowania dostępnego na Linuksa, a nie systemu GNU/Linux!]

Masz rację. Tylko zauważ reakcje linuksiarzy po tym:

http://dobreprogramy.pl/index.php?dz=15&n=8593&Wlamanie+na+Leoparda+w+2+minuty

newsie. Do Visty włamano się przez lukę we Flash'u ale oczywiście to "Windows jest be".

Avatar
md-4 (niezalogowany) | 12.07.2008 10:37#46

Niestety... zazdrość i szyderstwo jest nam wpisane wielkimi literami w nasze śmieszne i szare życie. Zawsze jeden i ten sam schemat, wieczne porównywanie jednego do drugiego. Zawsze tak było jest i będzie, windows vs linux, xbox360 vs PS3 i wiele wiele innych pseudo konfliktów które tylko zaśmiecają internet. Wniosek z tego bardzo prosty, mamy za dużo czasu = za mało obowiązków. Przypominacie mi grę Lemmings.

Dodaj komentarz

Zasady publikowania komentarzy
Autor
Treść
 
Polecamy
Recenzja MSI WindTop AE2410

Powiew świeżości?
Test Garmin Forerunner 610

Osobisty asystent treningowy
Top programy
  •  
Top programy ostatnie 7 dni
  •  
Top programy ostatnie 30 dni
  •  
Skanery antywirusowe
skaner av