neprihlásený Utorok, 14. januára 2025, dnes má meniny Radovan
Vo ffdshow extrémne kritická chyba, potrebné je aktualizovať balíky kódekov

DSL.sk, 26.11.2008


Vietnamská bezpečnostná spoločnosť Bach Khoa Internetwork Security (BKIS) identifikovala kritickú bezpečnostnú chybu v knižnici ffdshow implementujúcej viacero audio a video kódekov, ktorá umožňuje získania kontroly nad PC užívateľa iba návštevou útočníkom podvrhnutej webovej stránky.

Chyba sa nachádza v implementácii kontroly URL multimediálneho streamu, je typu pretečenia buffera a umožňuje spustenie útočníkom zvoleného kódu a získanie kontroly nad PC.

Chybu je možné zneužiť pri prehrávaní streamu cez prehrávač využívajúci kódeky z ffdshow, napríklad Windows Media Player.

Podľa BKIS je chybu možné zneužiť aj iba návštevou podvrhnutej webovej stránky s automaticky prehrávaným odkazom na stream, ak má užívateľ inštalovaný Windows Media Player plugin.

V súčasnosti je už k dispozícii neverejný exploit vyvinutý FrSIRT.

Knižnica ffdshow je zvyčajne inštalovaná a používaná na prehrávanie viacerých formátov v rámci rozličných balíkov kódekov, napríklad K-Lite Codec Pack, Vista Codec Package, Codec Pack All in one a XP Codec Pack. Chyba sa nachádza v revíziách s číslom menším ako 2347 a opravená bola 23. novembra, viacero z balíkov kódekov ale nebolo zatiaľ vydaných v novej verzii s opravenou knižnicou ffdshow.

Samostatný inštalačný súbor opravenej verzie ffdshow je možné sťahovať z tejto stránky. Hoci samostatná inštalácia ffdshow potenciálne nemusí byť kompatibilná napríklad s inštalačným procesom balíka kódekov, na Windows XP s K-Lite Codec Pack sme bez problémov ffdshow samostatne upgradovali.


      Zdieľaj na Twitteri



Najnovšie články:

Vydané OpenZFS 2.3 s podporou pridania ďalších diskov do RAID-Z
Otvorených ďalších 6 katastrálnych úradov, nie je jasné v akom režime
Najpredávanejšou značkou smartfónov bol v minulom roku iPhone
Spustené katastrálne úrady v skutočnosti elektronicky nefungujú, iba prijímajú písomné podania
Štart rakety New Glenn konkurujúcej SpaceX zrušený pre technický problém


Diskusia:
                               
 

hmm vela ludi pouziva tento kodek. ci samostatne alebo v napr. k-lite
Odpovedať Známka: 5.0 Hodnotiť:
 

To nie je kodek, ale filter.
Odpovedať Známka: 6.0 Hodnotiť:
 

nevadi, nainstaluije, zisti
Odpovedať Hodnotiť:
 

Je to kodek, umožňuje aj kompresiu.
Odpovedať Hodnotiť:
 

Chcem pochvalit redakciu za obsahovo vyrovnany, naplneny prispevok. Po prvych par riadkoch som sa chcel spytat ktorej verzii FFDShow sa to tyka, ale vsetko bolo uvedene nizsie.
Odpovedať Známka: 0.0 Hodnotiť:
 

este ze nemam v linuxe taku chujovinu akou je WMP
Odpovedať Známka: 0.0 Hodnotiť:
 

Ani ja ho nepoužívam...
Odpovedať Známka: 5.0 Hodnotiť:
 

Ešte že su takí chujovia na linuxe
Odpovedať Známka: -1.7 Hodnotiť:
 

ARnyXXX jj, Amarok rulezz, funkcne je ovela dalej ako WMP, najlepsi player na svete, a to nie su len blbe reci, mysli si to väcsina ludi co ho pouziva.
Odpovedať Hodnotiť:
 

co ja viem, taky AIMP, foobar2000, winamp (aj ked uz je komplikovany) su tiez dobre, ked nie lepsie (samozrejme na windoze).
Odpovedať Hodnotiť:
 

jeden dovod preco je WMP zly? (kazdy ma svoj oblubeny soft samozrejme)... lebo pisat o niecom ze je to "chu..vina" je sice pekne ale nieco o tom vediet je krajsie..a osobne pouzivam len WMP 11 (teda okrem DVD)...jednoduche prehravanie, prehladna "kniznica", obcas nejake bugy (ved MS)... ale som spokojny... LINUX vs. WIN to sa tu ludia budu hadat do nekonecna...
Odpovedať Hodnotiť:
 

Vietnamska bezpecnostna spolocnost???
Vietnamci uz nepestuju ryzu?
Odpovedať Známka: 4.3 Hodnotiť:
 

vietnamci ti vyrobili pocitac :)
Odpovedať Známka: 10.0 Hodnotiť:
 

vietnamci tvoria vacsinu gold farmerov
Odpovedať Hodnotiť:
 

a mnozstvo inych domacich spotrebicov...
Odpovedať Známka: 10.0 Hodnotiť:
 

vsetky =D aj tie z ciny robili pre cinu vietnamci ;D
Odpovedať Známka: 10.0 Hodnotiť:
 

a mne predali adidasky za 100skk a mali este aj jeden pruzok naviac ;)
Odpovedať Známka: 10.0 Hodnotiť:
 

pruzkov nikdy nieje dost, takze ziadny "navyse" nemas ;)
Odpovedať Hodnotiť:
 

viac pruzok, viac Adidas :D
Odpovedať Hodnotiť:
 

Zabudli ste na u nas najznamejsi vietnamsky vyrobok - Vifon xDD
Odpovedať Hodnotiť:
 

este si zabudol na AIAIDIA :D tam je ich 5 ak sa nemylim
Odpovedať Hodnotiť:
 

raz alebo dvakrat som vyskusal take all in one codec pack a bol som velice prekvapeny co som tam nasiel. vtedy asi 15 MB instalacka obsahovala samostatne kodeky na divx3,4,5 ... a na vsetky verzie samostatne. podobne to bolo aj pri inych formatoch. a neboli to male subory. vtedy som zistil, aka kktina to je taky codec pack. nahodil som vtedy asi 1mb instlacku ffdshow a nestacil som sa divit co vsetko to ma v sebe... pouzit nejaky codec pack ktory obsahuje okrem ineho aj ffdshow je urazka pre ffdshow, pretoze dokaze vsetko dekodovat samo. a ked (este) nie, tak ziadne staroti, updaty vychadzaju asi skoro kazdy 3. den.
Odpovedať Známka: 7.8 Hodnotiť:
 

aby si s ffdshow dosiahol podobnu kvalitu obrazu ako pri divx, tak sa musis niekedy sakramensky namakat pri nastavovani vsemoznych parametrov...

ale proti gustu....
Odpovedať Známka: 6.0 Hodnotiť:
 

myslim ze ffdshow zacal vyvijat nejaky slovak. ale neskor v tom pokracovala medzinarodna komunita. opravte ma ak sa mylim.

Odpovedať Známka: 10.0 Hodnotiť:
 

Myslim, ze to bol Milan Cutka.
Odpovedať Hodnotiť:
 

nemylis sa ... je to druhy najuspesnejsi slovensky softverovy produkt po no32-ke od esetu :)
Odpovedať Hodnotiť:
 

jj. btw: viete co znamena skratka NOD ?

Odpovedať Hodnotiť:
 

nod: nemocnica na okraji disku
Odpovedať Známka: 10.0 Hodnotiť:
 

UTFG, resp. wikipediu...:

Názov NOD je akronym z Nemocnica na okraji disku, čo bola v čase vzniku parafráza na názov televízneho seriálu Nemocnica na okraji mesta.

Odpovedať Hodnotiť:
 

neskoro... :-)
Odpovedať Hodnotiť:
 

bezpecnostnych firiem sa rozrastlo ako hub po dazdi. obcas mam pocit ze si tieto chyby v softweroch kupuju len aby mali na com zalozit svoju karieru. ved v kazdom druhom upozorneni na nejaku kriticku chybu dominuje volaka neznama, nova firma
Odpovedať Hodnotiť:
 

neznama? neznama mozno len pre teba ;) a btw: nepozeraj sa len na firmu, ale na bezpecnostneho vyskumnika kt. chybu objavil. :)
Odpovedať Hodnotiť:
 

Mne sa zapacila ta skratka firmy - BKIS. Kto pozna, pozna :)
Odpovedať Hodnotiť:
 

A ked nie som prihlaseny ako root ?
Odpovedať Hodnotiť:
 

no.. ten clanok sa tyka WMP a nemyslim si, ze rozumny linux pouzivajuci clovek tam taku vec ma...
Odpovedať Hodnotiť:
 

Článok sa týka diery v ffdshow, nie WMP.
Odpovedať Hodnotiť:

Pridať komentár