PT-2020-2144 · Videolan+2 · Vlc Media Player+2

·

CVE-2020-6072

·

Publicado

2020-03-24

·

Atualizado

2025-01-28

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Videolabs libmicrodns versão 0.1.0
Descrição
O problema está relacionado a um estouro de buffer na biblioteca microdns do reprodutor de mídia VideoLAN VLC, permitindo que um invasor remoto provoque uma negação de serviço ou execute código arbitrário por meio de uma solicitação especialmente criada. A vulnerabilidade também é descrita como um problema de execução de código explorável na funcionalidade de análise de rótulos da libmicrodns. Ao analisar rótulos compactados em mensagens mDNS, o valor de retorno da função rr decode não é verificado, levando a uma liberação dupla de memória que poderia ser explorada para executar código arbitrário. Um invasor pode enviar uma mensagem mDNS para acionar essa vulnerabilidade.
Recomendações
Para a versão 0.1.0 da libmicrodns da Videolabs, considere desativar a função rr decode como uma solução temporária até que um patch esteja disponível. Restrinja o acesso à funcionalidade de análise de rótulos vulnerável para minimizar o risco de exploração. Evite usar a biblioteca microdns vulnerável até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Buffer Overflow

Double Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-02048
CVE-2020-6072
DSA-4671-1
MGASA-2020-0203
USN-7239-1

Produtos afetados

Ubuntu
Vlc Media Player
Libmicrodns