URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 74425
[ Назад ]

Исходное сообщение
"Проект VideoLAN отметил десятилетие критической уязвимостью"

Отправлено opennews , 01-Фев-11 22:57 
Проект VideoLAN празднует (http://www.videolan.org/videolan/events/10y/) десятилетие своего существования как свободного проекта. 1 февраля 2001 года все ранее разработанные приложения VideoLAN были открыты под лицензией GPL. Первый из проектов VideoLAN основан в 1996 году и являлся студенческой работой, направленной на обеспечение передачи видео по низкоскоростной локальной сети университетского кампуса. Два года спустя проект был полностью переписан, в результате чего был рожден медиаплеер VLC. Так как проект был студенческий, все права на него формально принадлежали университету, но благодаря поддержке нескольких профессоров в 2001 году удалось получить официальное разрешение (http://images.videolan.org/images/paper.jpeg) на смену лицензии на GPL.


К сожалению, праздник был омрачен обнаружением в коде медиаплеера VLC неприятной уязвимости (http://www.videolan.org/security/sa1102.html), по неприятному стечению обстоятельств найденную в сочетании с невозможностью выпустить исправля...

URL: http://www.videolan.org/
Новость: http://www.opennet.me/opennews/art.shtml?num=29458


Содержание

Сообщения в этом обсуждении
"Проект VideoLAN отметил десятилетие критической уязвимостью"
Отправлено NGAGE13 , 01-Фев-11 22:57 
Поздравляем VideoLan!!
в ubuntu natty обновление 1.1.7 сегодня уже пришло!

"Проект VideoLAN отметил десятилетие критической уязвимостью"
Отправлено Аноним , 01-Фев-11 23:05 
Новость ещё омрачена и этим:
VLC 1.1.7 blacklists the KDE GUI platform for Qt
http://mailman.videolan.org/pipermail/vlc-devel/2011-January...

"Проект VideoLAN отметил десятилетие критической уязвимостью"
Отправлено анон , 01-Фев-11 23:15 
> Новость ещё омрачена и этим:
> VLC 1.1.7 blacklists the KDE GUI platform for Qt
> http://mailman.videolan.org/pipermail/vlc-devel/2011-January...

кде такое кде(


"Проект VideoLAN отметил десятилетие критической уязвимостью"
Отправлено Аноним , 01-Фев-11 23:28 
проблема в куте, а не в кде

"Проект VideoLAN отметил десятилетие критической уязвимостью"
Отправлено anonymous , 02-Фев-11 11:24 
> проблема в куте, а не в кде

а почему у меня без кде работает? проблема в кде.


"Проект VideoLAN отметил десятилетие критической уязвимостью"
Отправлено Аноним , 02-Фев-11 19:54 
Потому, что не используется KDE GUI, в котором возникла проблемма из-за куте.

"Проект VideoLAN отметил десятилетие критической уязвимостью"
Отправлено anonymous , 02-Фев-11 19:59 
> Потому, что не используется KDE GUI, в котором возникла проблемма из-за куте.

а я что сказал? проблема в KDE.


"Проект VideoLAN отметил десятилетие критической уязвимостью"
Отправлено Аноним , 02-Фев-11 22:09 
Но виновник проблемы - куте.

"Проект VideoLAN отметил десятилетие критической уязвимостью"
Отправлено anonymous , 03-Фев-11 02:47 
> Но виновник проблемы — куте.

поскольку без KDE всё работает, то виновник — KDE. собственно, KDE и есть один большой баг.


"Проект VideoLAN отметил десятилетие критической уязвимостью"
Отправлено paulus , 01-Фев-11 23:22 
Поздравляю пользователей VLC! Но у меня он жутко выглядит во fluxbox и кушает в три раз больше чем mplayer даже в связке с gnome-mplayer.

"Проект VideoLAN отметил десятилетие критической уязвимостью"
Отправлено анонимм , 01-Фев-11 23:36 
Ухахах.
Автор заголовка порадовал.

> в сочетании с невозможностью выпустить исправляющий ее релиз

А в ночнушках разве уязвимость не закрыта?


"Проект VideoLAN отметил десятилетие критической уязвимостью"
Отправлено Аноним , 01-Фев-11 23:57 
подскажите, как может быть выполнен код злоумышленника? технически как это выглядит? ведь vlc же не выполняет видеопоток, а читает и только.

"Проект VideoLAN отметил десятилетие критической уязвимостью"
Отправлено буфер , 02-Фев-11 00:16 
> подскажите, как может быть выполнен код злоумышленника?

переполнение, передача управления

> vlc же не выполняет видеопоток, а читает и только

iexplorer, например, тоже "всего лишь читает html"


"Проект VideoLAN отметил десятилетие критической уязвимостью"
Отправлено Аноним , 02-Фев-11 00:34 
> переполнение, передача управления

подробнее, плиз. буфер заполняется, переполняется, как после этого переходит передача управления к данным в mkv?


"Проект VideoLAN отметил десятилетие критической уязвимостью"
Отправлено Гентушник , 02-Фев-11 00:42 
http://www.google.ru/search?q=buffer+overflow

"Проект VideoLAN отметил десятилетие критической уязвимостью"
Отправлено Аноним , 02-Фев-11 00:47 
> подробнее, плиз. буфер заполняется, переполняется, как после этого переходит передача
> управления к данным в mkv?

http://www.opennet.me/base/sec/remote_exploit.txt.html
http://www.opennet.me/base/sec/heap_overflow.txt.html


"Проект VideoLAN отметил десятилетие критической уязвимостью"
Отправлено stirn , 02-Фев-11 01:10 
Поздравляю! Прям в один день с MSK-IX. У них сегодня тоже десятилетие.

"Проект VideoLAN отметил десятилетие критической уязвимостью"
Отправлено yantux , 02-Фев-11 01:29 
Я знаю зачем ломанули sf!

"Проект VideoLAN отметил десятилетие критической уязвимостью"
Отправлено Аноним , 02-Фев-11 08:38 
> Я знаю зачем ломанули sf!

поправить? =)


"Проект VideoLAN отметил десятилетие критической уязвимостью"
Отправлено Аноним , 02-Фев-11 10:20 
http://www.opennet.me/openforum/vsluhforumID3/74368.html#2

"Проект VideoLAN отметил десятилетие критической уязвимостью"
Отправлено Vitaliy , 02-Фев-11 09:22 
> Исправление ожидается в релизе VLC 1.1.7, который выйдет сразу после нормализации работы SourceForge.net. Патч можно загрузить здесь.

Новая версия лежит на http://download.videolan.org/pub/videolan/vlc/1.1.7/ ещё с 31 января.


"Проект VideoLAN отметил десятилетие критической уязвимостью"
Отправлено User294 , 02-Фев-11 20:17 
Заголовок новости жжот напалмом! Но все-таки: троллить прямо в заголовке - это слегка перебор, никому так не кажется? :)

"Проект VideoLAN отметил десятилетие критической уязвимостью"
Отправлено anonymous , 02-Фев-11 20:21 
> Заголовок новости жжот напалмом! Но все-таки: троллить прямо в заголовке — это
> слегка перебор, никому так не кажется? :)

ни разу, годный заголовок. прямо рядом с «маршрутизаторами Solaris».