BDU:2019-03969 (CVE-2008-1881) — уязвимость функции ParseSSA (modules/demux/subtitle.c) программы-медиапроигрывателя VideoLAN VLC
По данным БДУ ФСТЭК России, по состоянию на 11.11.2019.
Средний — 5.6/10 Публичный эксплойт Устранена
Уязвимость функции ParseSSA (modules/demux/subtitle.c) программы-медиапроигрывателя VideoLAN VLC связана с переполнением буфера в динамической памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код с помощью специально сформированного файла с расширением.ssa
Кого касается и что делать
- Уязвимое ПО: Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск»; Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 4, 6, 5; VLC Media Player (VideoLAN organization) — версии 0.8.6e
- Что делать: уязвимость устранена производителем — применить исправления: wiki.astralinux.ru, www.debian.org
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2019-03969 · CVE-2008-1881 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 5.6; CVSS 2.0 — 6.8) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, высокая сложность, без прав, без участия пользователя, ограниченное влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость функции ParseSSA (modules/demux/subtitle.c) программы-медиапроигрывателя VideoLAN VLC, позволяющая нарушителю выполнить произвольный код |
| Даты | Опубликована: 11.11.2019 · Обновлена ФСТЭК: 11.11.2019 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-119 — выход операции за границы буфера в памяти |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — 1.6 «Смоленск» · операционная система
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 4, 6, 5 · операционная система
- VLC Media Player (VideoLAN organization) — 0.8.6e · прикладное ПО информационных систем
ОС и платформы
- Windows (Microsoft)
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для Astra Linux: wiki.astralinux.ru/pages/viewpage.action
- Для VLC Media Player: Обновление программного обеспечения до актуальной версии
- Для Debian GNU/Linux: www.debian.org/security/2009/dsa-1819
Источники
- www.cvedetails.com/cve/CVE-2008-1881/
- nvd.nist.gov/vuln/detail/CVE-2008-1881
- cve.mitre.org/cgi-bin/cvename.cgi
- wiki.astralinux.ru/pages/viewpage.action
- exchange.xforce.ibmcloud.com/vulnerabilities/41936
- security-tracker.debian.org/tracker/CVE-2008-1881
- www.debian.org/security/2009/dsa-1819
- www.videolan.org/developers/vlc-branch/NEWS
- www.exploit-db.com/exploits/5250



