English | Việt Nam
Trang chủ
Giới thiệu
Sản phẩm
Đào tạo
Tuyển dụng
Liên hệ
eOffice
Hệ thống đại lý
Đặt mua Bkav
Download
Virus, Spyware, Rootkit, Security
Lỗ hổng tràn bộ đệm của VLC trong xử lý file XSPF
04:43:59, 16/09/2009

1. Thông tin chung

VLC là chương trình miễn phí dùng để xem phim, nghe nhạc, phần mềm này có thể chạy trên nhiều hệ điều hành khác nhau. Ưu điểm của VLC là có thể xem được phần lớn các định dạng audio, video mà không cần cài đặt thêm codec. Ngày 31/07/2009, một lỗ hổng nghiêm trọng của VLC trong việc xử lý file có định dạng *.XSPF đã được công bố. Lỗ hổng này có thể cho phép hacker thực thi mã độc trên máy tính của người sử dụng.
 

Ngày công bố

Phần mềm có lỗi

Mức độ nguy hiểm

31/07/2009

VLC Media Player phiên bản 0.8.6f trở về trước

Cao

2. Mô tả kỹ thuật

File định dạng XSPF dùng để lưu danh sách nhạc dưới định dạng XML. Trong quá trình xử lý các file *.xspf, phần mềm này không thực hiện đầy đủ việc kiểm tra độ dài đầu vào của trường location. Điều này có thể dẫn đến lỗi tràn bộ đệm nghiêm trọng khi trường này có độ dài rất lớn.

Để khai thác lỗ hổng này, hacker có thể tạo file XSPF chứa mã độc và lừa người sử dụng mở ra. Nếu thành công, hacker có thể kiểm soát máy tính của người dùng, cài đặt virus, ăn cắp thông tin nhạy cảm…

3. Cập nhật bản vá

Hiện nay, chưa có bản vá chính thức cho lỗi trên. Vì vậy trong thời gian này, Bkis khuyến cáo người sử dụng VLC không nên mở các file XSPF có nguồn gốc không rõ ràng. Đồng thời, theo dõi cập nhật thông tin tại http://www.bkav.com.vn  và http://www.videolan.org/vlc/.
 

Chuyên viên phân tích: Nguyễn Đắc Minh


  Các tin bài khác:
  • Lỗ hổng nghiêm trọng trong phần mềm vBulletin 3.8.6
  • Bản vá các lỗ hổng của Microsoft tháng 03/2010
  • Lỗi xử lý tag marquee gây crash cho firefox
  • Các bản vá lỗ hổng của tháng 01/2010
  • Bản vá các lỗ hổng của Microsoft tháng 12/2009
  • Người sử dụng các dịch vụ của Yahoo có thể bị mất mật khẩu
  • Bản vá các lỗ hổng của Microsoft tháng 10/2009
  • Lỗ hổng tràn bộ đệm nguy hiểm của Google Chrome
  • Lỗ hổng tràn bộ đệm nghiêm trọng trong dịch vụ FTP của phần mềm IIS
  • Lỗ hổng Zero-Day của ProShow Gold

     Các tin bài khác  
        
     Tiêu điểm
    Ra mắt Bkav eGate - phần mềm Một cửa điện tử

    Tôi đã giải quyết được vấn đề nan giải nhất khi dùng máy tính

    Bkis tham dự Banking Vietnam 2010

    Phong Vũ phối hợp cùng Bkis ra mắt dòng máy tính sinh viên

    73% doanh nghiệp trên toàn quốc dùng phần mềm diệt virus Bkav

    Còn cơ hội để Việt Nam có thương hiệu ICT toàn cầu

    Bkav nhận giấy phép cung cấp dịch vụ Chứng thực chữ ký số

    Sử dụng phần mềm diệt virus có bản quyền: Xu hướng tất yếu

    Mở file PDF dễ dàng nhiễm virus

    100% Ngân hàng điện tử tại Việt Nam tồn tại lỗ hổng an ninh mạng

    Xem tiếp >>

     © 2010 Bkis - Internet Security
      Toà nhà Hitech - Số 1 Đại Cồ Việt - Hai Bà Trưng - Hà Nội  * Liên hệ
    © Ghi rõ 'nguồn Bkis' khi bạn phát hành lại thông tin từ Website này