Sie sind nicht angemeldet.

ozoon

Chefdiplomat

  • »ozoon« ist männlich
  • »ozoon« ist der Autor dieses Themas

Beiträge: 1 461

Wohnort: Österreich

Beruf: Student

  • Nachricht senden

1

31.03.2004, 19:19

Sicherheitsloch in Linux Movie Player

Ein Fehler im mplayer für Linux ermöglicht es Angreifern, eigenen Code in das System zu schleusen und mit den Rechten des angemeldeten Benutzers auszuführen. mplayer bietet die Möglichkeit, online Media-Dateien von einem Webserver zu laden und abzuspielen (HTTP Streaming Content). Die Schwachstelle beruht auf einem Fehler im HTTP-Header-Parser: Ein manipulierter Location-Header kann einen Heap Overflow provozieren. Um die Schwachstelle auszunutzen, muss ein Angreifer allerdings den Webserver unter seine Kontrolle gebracht haben beziehungsweise einen eigenen Server betreiben.

Die Entwickler von mplayer haben den Fehler bestätigt. Betroffen sind die Versionen 0.90pre, 0.90rc, 0.90, 0.91, 1.0pre1, 1.0pre2 und 1.0pre3. Anwender sollten auf die neuen Versionen 1.0pre3try2 oder 0.92.1 wechseln. Alternativ steht ein Patch für alle fehlerhaften Versionen zur Verfügung. Ob der eigene mplayer verwundbar ist, können Benutzer mit folgender Zeile feststellen:

Quellcode

1
$ mplayer [URL]http://[/URL]`perl -e 'print """x1024;'`


Fehlerhafte Versionen erzeugen nach Angaben des Entdeckers der Schwachstelle, ein Sicherheitsspezialist mit dem Pseudonym Blexim, einen Segmentation Fault.

Siehe dazu auch:

* Security Advisory auf MPLAYER.HQ
* Security Advisory von Blexim

(dab/c't)

Links dazu:
* http://www.mplayerhq.hu/homepage/design6/news.html
* http://www.securityfocus.com/archive/1/359025

wickey

pass < /dev/urandom

Beiträge: 401

Wohnort: Tuxhafen

Beruf: .

  • Nachricht senden

2

31.03.2004, 22:20

Hm, danke für die Info, meinst Du aber nicht, das die Leute die es interessiert nicht selbst heise.de und pro-linux.de lesen?

Langsam nimmt das kopieren von News hier Überhand und man findet in der Übersicht nur mehr _alte und schon gelesene_ News....

Nix für ungut, aber überdenke das mal.

grüße wickey
...and remember: WWW does not stand for "World Wide Windows"
Der Linuxanfänger --> http://members.aon.at/wickey/
EGSZ (Znacntrf) be ivfvg tbbtyr

  • »§igma« ist männlich

Beiträge: 1 409

Wohnort: Bayreuth

Beruf: Selbständig

  • Nachricht senden

3

31.03.2004, 23:44

wenn hier die news von anderen seiten stehen, müssen sich die leute nicht die mühe machen die anderen seiten zu besuchen ;)

MfG

Thema bewerten