PT-2020-2144 · Videolan+2 · Vlc Media Player+2
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Videolabs libmicrodns versão 0.1.0
Descrição
O problema está relacionado a um estouro de buffer na biblioteca microdns do reprodutor de mídia VideoLAN VLC, permitindo que um invasor remoto provoque uma negação de serviço ou execute código arbitrário por meio de uma solicitação especialmente criada. A vulnerabilidade também é descrita como um problema de execução de código explorável na funcionalidade de análise de rótulos da libmicrodns. Ao analisar rótulos compactados em mensagens mDNS, o valor de retorno da função
rr decode não é verificado, levando a uma liberação dupla de memória que poderia ser explorada para executar código arbitrário. Um invasor pode enviar uma mensagem mDNS para acionar essa vulnerabilidade.Recomendações
Para a versão 0.1.0 da libmicrodns da Videolabs, considere desativar a função
rr decode como uma solução temporária até que um patch esteja disponível. Restrinja o acesso à funcionalidade de análise de rótulos vulnerável para minimizar o risco de exploração. Evite usar a biblioteca microdns vulnerável até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
Buffer Overflow
Double Free
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ubuntu
Vlc Media Player
Libmicrodns