<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в медиапроигрывателе VLC</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117988.html</link>
    <description>В медиапроигрывателе VLC выявлена (https://www.welivesecurity.com/2019/07/22/critical-vulnerability-vlc-no-patch/) уязвимость (CVE-2019-13615 (https://security-tracker.debian.org/tracker/CVE-2019-13615)), которая может привести к выполнению кода злоумышленника при воспроизведении специально оформленного видео в формате MP4 (прототип эксплоита (https://bugzilla.novell.com/attachment.cgi?id=810713)). Проблема вызвана переполнением кучи в коде распаковки медиаконтейнера MKV и проявляется в актуальном выпуске 3.0.7.1. &lt;br&gt;&lt;br&gt;&lt;br&gt;Исправление пока недоступно (https://trac.videolan.org/vlc/ticket/22474), как и обновления пакетов (Debian (https://security-tracker.debian.org/tracker/CVE-2019-13615), Ubuntu (https://people.canonical.com/~ubuntu-security/cve/2019/CVE-2019-13615.html), RHEL (https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2019-13615), Fedora (https://bodhi.fedoraproject.org/updates/?releases=30&amp;type=security), SUSE (https://bugzilla.novell.com/attachment.cgi?id=810713), FreeBSD (http://www.vuxml.org/freebsd/))</description>

<item>
    <title>Уязвимость в медиапроигрывателе VLC (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117988.html#96</link>
    <pubDate>Tue, 06 Aug 2019 15:31:01 GMT</pubDate>
    <description>В Ubuntu да. А в Debian 9 VLC обновили с 2 до 3 линейки. Не энтерпрайзненько.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в медиапроигрывателе VLC (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117988.html#95</link>
    <pubDate>Tue, 06 Aug 2019 15:11:13 GMT</pubDate>
    <description>&quot;Скажите, а зачем вам меню?&quot;&lt;br&gt;Для того, чтобы выбирать что-то посложнее одного фильма. Допы, клипы, серии.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в медиапроигрывателе VLC (ryoken)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117988.html#94</link>
    <pubDate>Mon, 29 Jul 2019 05:46:54 GMT</pubDate>
    <description>&quot;Посмотрите, что вошло в дверь!&quot; :D&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в медиапроигрывателе VLC (проблема оказалась в li... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117988.html#93</link>
    <pubDate>Sun, 28 Jul 2019 09:53:02 GMT</pubDate>
    <description>В Кубунте 1904 запускается только из командной строки. Из меню или на файле помаячит в панели несколько секунд и завершается. &quot;Они говорили: Ставь Линэкс. В нём свобода и выбор&quot;. :)&lt;br&gt;https://radikal.ru/video/T5qRWEwwhcH&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в медиапроигрывателе VLC (Kuromi)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117988.html#92</link>
    <pubDate>Sat, 27 Jul 2019 16:56:41 GMT</pubDate>
    <description>Как будто бы это специфика только LTS. Был момент, что вышел VLC с поддержкой Хромкаста, но версия с ней попала только в следующую версию Убунты, а обновляться на нее ой как не хотелось так как там (по началу) жутко глючили дрова на видеокарту, а поставить более низкую версию дров мешал dependence-hell. В результате либо сиди на старойбез хромкаста  либо терпи зависания на новой. Третий вариант тоже так себе - новый VLC в виде снапа&#092;флатпака.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в медиапроигрывателе VLC (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117988.html#91</link>
    <pubDate>Sat, 27 Jul 2019 11:13:49 GMT</pubDate>
    <description>Някающие унтepменши тоже не нужны, не напрягайся.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в медиапроигрывателе VLC (iPony129412)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117988.html#90</link>
    <pubDate>Fri, 26 Jul 2019 14:39:14 GMT</pubDate>
    <description>&amp;gt; ну вот - есть. Причем как говорят разработчики vlc - годичной давности. И чо?&lt;br&gt;&lt;br&gt;Ну вот и обновили &quot;виновную&quot; библиотеку libebml, как бомбануло. А пока не бомбануло, значит сиди с дыркой.&lt;br&gt;&lt;br&gt;Такова специфика стейбл дистрибутивов - ты можешь как и выиграть, так и проиграть.&lt;br&gt;Пока все остальные страдают от новых внесённых изменений, у тебя более старое и проверенное.&lt;br&gt;А может наоборот - ты сидишь с древней ошибкой, которая в новой версии починена.&lt;br&gt;&lt;br&gt;&amp;gt; Которые еще и не спешат сообщать об исправлениях&lt;br&gt;&lt;br&gt;Это да. Есть зачастую секурные обновления не помечаются особо.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в медиапроигрывателе VLC (пох.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117988.html#89</link>
    <pubDate>Fri, 26 Jul 2019 13:38:50 GMT</pubDate>
    <description>&amp;gt; К сожалению можно. nginx тому примером. В репах 1.14.0.&lt;br&gt;&lt;br&gt;а вы ведь так любите обмазаться свеженьким?&lt;br&gt;&lt;br&gt;&amp;gt; Но некоторые проблемы с несвежестью софта это не отменяет.&lt;br&gt;&lt;br&gt;засохший навоз недостаточно ароматен, да?&lt;br&gt;&lt;br&gt;P.S. использую nginx 1.7.10, что я делаю не так? Ровно после того, как недостаточно подсохшая версия начала давать segfault&apos;ы - и причина их так и осталась невыясненной. Нужных мне изменений в проекте с тех пор, увы, не было.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в медиапроигрывателе VLC (пох.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117988.html#88</link>
    <pubDate>Fri, 26 Jul 2019 13:31:22 GMT</pubDate>
    <description>&amp;gt; Выпустили замороженную базу. Обновлять будут только, если есть секурные бреши (есть исключения).&lt;br&gt;&lt;br&gt;ну вот - есть. Причем как говорят разработчики vlc - годичной давности. &lt;br&gt;И чо?&lt;br&gt;&lt;br&gt;ведь модный-современный стиль кодоляпания не предполагает поддержки стабильных версий самими авторами, разработчики дистрибутива должны сами отслеживать миллионы проектов и их проблем с библиотеками пятисотого уровня косвенности.&lt;br&gt;Которые еще и не спешат сообщать об исправлениях, даже если автор знает что это уязвимость (вполне может и нет).&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
