Risque

Exécution de code arbitraire à distance.

Systèmes affectés

  • MPlayer versions 1.0rc2 et antérieures ;
  • Xine-lib versions 1.1.10 et antérieures.

Résumé

De multiples vulnérabilités affectant MPlayer permettent à une personne malintentionnée d'exécuter du code arbitraire à distance.

Description

De multiples vulnérabilités de type débordement de mémoire ont été identifiées dans MPlayer, dans les fichiers demux_audio.c, demux_mov.c, url.c, et stream_cddb.c. Une personne malintentionnée peut ainsi exécuter du code arbitraire à distance, en incitant par exemple un utilisateur à ouvrir un fichier spécifiquement construit.

La première vulnérabilité se situe en fait dans la bibliothèque xine-lib, et sa fonction open_flac_file() utilisée pour traiter des fichiers de type FLAC. D'autres produits utilisant cette bibliothèque peuvent être affectés.

Solution

Se référer aux bulletins de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation