Mehrere lokal ausnutzbare Verwundbarkeiten wurden in Xine,
einer Media-Player-Bibliothek, entdeckt. Sie ermöglichen eine
Diensteverweigerung (denial of service
) und die Ausführung beliebigen
Codes, was ausgenutzt werden kann, indem bösartiger Inhalt angeschaut wird.
Das Common Vulnerabilities and Exposures
-Projekt identifiziert die
folgenden Probleme:
Die Funktion DMO_VideoDecoder_Open setzt biSize nicht, bevor dies mit memcpy verwendet wird, was entfernten Angreifern mit Benutzerunterstützung ermöglicht, einen Pufferüberlauf auszulösen und eventuell beliebigen Codes auszuführen (gilt nur für Sarge).
Ein Feldindexfehler in der Funktion sdpplin_parse ermöglicht entfernten RTSP-Servern die Ausführung beliebigen Codes mittels eines großen Streamid-SDP-Parameters.
Eine Feldindex-Verwundbarkeit in libmpdemux/demux_audio.c könnte entfernten Angreifern ermöglichen, beliebigen Code mittels eines speziell erzeugten FLAC-Tags auszuführen, was einen Pufferüberlauf auslöst (gilt nur für Etch).
Ein Pufferüberlauf im Matroska-Demuxer ermöglicht entfernten Angreifern die Auslösung einer Diensteverweigerung (Absturz) und eventuell die Ausführung beliebigen Codes mittels einer Matroska-Datei mit ungültigen Frame-Größen.
Für die alte Stable-Distribution (Sarge) wurden diese Probleme in Version 1.0.1-1sarge7 behoben.
Für die Stable-Distribution (Etch) wurden diese Probleme in Version 1.1.2+dfsg-6 behoben.
Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 1.1.11-1 behoben.
Wir empfehlen Ihnen, Ihr xine-lib-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.