Linux向けのMplayerに脆弱性、未発見のバグも多数?
Linux向けの人気メディアプレーヤーMplayerのグラフィカルユーザーインタフェース(GUI)に深刻な脆弱性が見つかり、Linuxディストリビューター各社がユーザーにパッチの適用を呼びかけている。
Gentoo Linuxは8月2日公表したアドバイザリーで、最新版のMplayerへのアップグレードを呼びかけた。ただ、MplayerのGUIにはまだ発見されていない同種の脆弱性がもっとありそうだと開発者らは指摘、管理者に向けてこのインタフェースをオフにするよう勧告している。
MplayerはLinuxディストリビューション多数にバンドルされており、デフォルトでGUIがオンになっている可能性が高いと、この脆弱性を見つけたOpen Security Groupの研究者「c0ntex」氏は指摘する。当初Red HatとFreeBSDのインストレーションで確認されたが、Linuxのどんなバージョンでも影響を受ける可能性がある。
この脆弱性は1カ月ほど前、セキュリティメーリングリストのBugtraqにに投稿され、この段階でMplayerが修正をリリース。Linuxベンダー各社が現在自社のLinux向けに調整を行っている。c0ntex氏によれば、Mplayerの1.0pre4までの全バージョンに脆弱性が存在する。
GUIの一部であるcommon.cファイルに問題があり、ユーザー入力の不適切なチェックによってバッファオーバーフローが引き起こされる。特別に作成したメディアファイルを再生することで、プレーヤーがクラッシュさせられたり、システム上で不正コードを実行される恐れがある。
Mplayerのある開発者によれば、common.cではさらに多くの問題が表面化しそうだ。Mplayer開発者のメーリングリストに宛てた6月初旬のメッセージでプログラマーのリチャード・フェルカー氏は、同ファイル内でバッファオーバーフローを「多数」発見したと述べている。「このGUIは使わないことを勧める。このコードはあまりにひどいものであり、私は時間を割いて修正することはしないつもりだ。このGUIを機能させたい場合、そしてMplayerのリモート(の脆弱性)で恥をかきたくなければ、これを修正することだ」
Secunia、Internet Security Systemsなどが出しているアドバイザリーは、Mplayerのこの脆弱性の危険度は高いと評価している。米政府が支援するCommon Vulnerabilities and Exposuresデータベースでの参照コードはCAN-2004-0659。
Copyright(C) IDG Japan, Inc. All Rights Reserved.
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
防衛省の「クーラー300台」投稿動画でビックカメラのトラックが注目を集める 同社「販売用の在庫を迅速に提供」
-
2
「文スト」スマホゲーム、きょう告知→あす終了 突然のサ終にユーザー混乱 運営元の廃業で
-
3
ドコモ、ahamoを30→40GBに増量 8月1日から 料金据え置きの新キャンペーン
-
4
「楽天ドライブ」アプリから「データ漏洩」「ハッキングした」通知? 運営元「緊急調査中」「通知を開かないで」
-
5
イオンモール熊本のドローン捜索、状況を現場キーマンに聞いた 撮影を阻んだのは……
-
6
“ダサい”不評の「ドコモの銀行」、従来のアプリアイコン選択可能に 「ご意見・ご要望も踏まえ」
-
7
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
8
光学25倍ズームのソニー「RX10 V」はもう“レンズ一体型α” 1台で何でも撮れそうな万能感に浸れるぞ
-
9
“脳のゴミ”は鼻から捨てられていた? 老化で詰まる排出路、薬を鼻から投与で改善 韓国主導チーム研究
-
10
「不気味の谷を越えた」? 中国の美男美女型ロボット「U1」話題 286万円から
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR