Linux向けのMplayerに脆弱性、未発見のバグも多数?
Linux向けの人気メディアプレーヤーMplayerのグラフィカルユーザーインタフェース(GUI)に深刻な脆弱性が見つかり、Linuxディストリビューター各社がユーザーにパッチの適用を呼びかけている。
Gentoo Linuxは8月2日公表したアドバイザリーで、最新版のMplayerへのアップグレードを呼びかけた。ただ、MplayerのGUIにはまだ発見されていない同種の脆弱性がもっとありそうだと開発者らは指摘、管理者に向けてこのインタフェースをオフにするよう勧告している。
MplayerはLinuxディストリビューション多数にバンドルされており、デフォルトでGUIがオンになっている可能性が高いと、この脆弱性を見つけたOpen Security Groupの研究者「c0ntex」氏は指摘する。当初Red HatとFreeBSDのインストレーションで確認されたが、Linuxのどんなバージョンでも影響を受ける可能性がある。
この脆弱性は1カ月ほど前、セキュリティメーリングリストのBugtraqにに投稿され、この段階でMplayerが修正をリリース。Linuxベンダー各社が現在自社のLinux向けに調整を行っている。c0ntex氏によれば、Mplayerの1.0pre4までの全バージョンに脆弱性が存在する。
GUIの一部であるcommon.cファイルに問題があり、ユーザー入力の不適切なチェックによってバッファオーバーフローが引き起こされる。特別に作成したメディアファイルを再生することで、プレーヤーがクラッシュさせられたり、システム上で不正コードを実行される恐れがある。
Mplayerのある開発者によれば、common.cではさらに多くの問題が表面化しそうだ。Mplayer開発者のメーリングリストに宛てた6月初旬のメッセージでプログラマーのリチャード・フェルカー氏は、同ファイル内でバッファオーバーフローを「多数」発見したと述べている。「このGUIは使わないことを勧める。このコードはあまりにひどいものであり、私は時間を割いて修正することはしないつもりだ。このGUIを機能させたい場合、そしてMplayerのリモート(の脆弱性)で恥をかきたくなければ、これを修正することだ」
Secunia、Internet Security Systemsなどが出しているアドバイザリーは、Mplayerのこの脆弱性の危険度は高いと評価している。米政府が支援するCommon Vulnerabilities and Exposuresデータベースでの参照コードはCAN-2004-0659。
Copyright(C) IDG Japan, Inc. All Rights Reserved.
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
「悪用されそう」─―メルカリ「限定公開」機能、SNSで物議 同社に対策を聞いた
-
2
なぜ酒蔵の許諾なしに? 「VTuberコラボ日本酒」騒動、主催者が経緯説明 仲介者による調整で「準備進んでいると認識」
-
3
「食事量は1日1200kcal以下、でも肥満」な人を14日間追跡調査 痩せない理由は……米コロンビア大などの研究
-
4
トランプ政権のサックス氏、AI「ペース調整」論に苦言 「規制がなければできないふりをやめろ」
-
5
「AIで効率化しても仕事が増えるだけ」──月○時間浮かせても報告しない社員たち 広がる“AI版静かな退職”
-
6
レベルファイブ発表会のAI演出が物議 「不自然」「内容よりAIが気になる」 日野社長「派手にしたかった」
-
7
映画「バックルームズ」が怖くなかったマンガ家、基になったネット都市伝説にハマって本作の楽しみ方を理解する
-
8
本物そっくり“AI生成レシート“が経費精算の脅威に マネフォ「自力で見破るのは難しい」 企業はどう備える?
-
9
AnthropicのアモデイCEO、AI開発の「ペース調整」訴えるエッセイ公開 アルトマン氏とマスク氏も賛同
-
10
「ペンギンを返して」→「3匹全部採用して」 批判殺到のSuica新キャラ、ファンアートが空気を変えた? SNSの声
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR