Linux向けのMplayerに脆弱性、未発見のバグも多数?
Linux向けの人気メディアプレーヤーMplayerのグラフィカルユーザーインタフェース(GUI)に深刻な脆弱性が見つかり、Linuxディストリビューター各社がユーザーにパッチの適用を呼びかけている。
Gentoo Linuxは8月2日公表したアドバイザリーで、最新版のMplayerへのアップグレードを呼びかけた。ただ、MplayerのGUIにはまだ発見されていない同種の脆弱性がもっとありそうだと開発者らは指摘、管理者に向けてこのインタフェースをオフにするよう勧告している。
MplayerはLinuxディストリビューション多数にバンドルされており、デフォルトでGUIがオンになっている可能性が高いと、この脆弱性を見つけたOpen Security Groupの研究者「c0ntex」氏は指摘する。当初Red HatとFreeBSDのインストレーションで確認されたが、Linuxのどんなバージョンでも影響を受ける可能性がある。
この脆弱性は1カ月ほど前、セキュリティメーリングリストのBugtraqにに投稿され、この段階でMplayerが修正をリリース。Linuxベンダー各社が現在自社のLinux向けに調整を行っている。c0ntex氏によれば、Mplayerの1.0pre4までの全バージョンに脆弱性が存在する。
GUIの一部であるcommon.cファイルに問題があり、ユーザー入力の不適切なチェックによってバッファオーバーフローが引き起こされる。特別に作成したメディアファイルを再生することで、プレーヤーがクラッシュさせられたり、システム上で不正コードを実行される恐れがある。
Mplayerのある開発者によれば、common.cではさらに多くの問題が表面化しそうだ。Mplayer開発者のメーリングリストに宛てた6月初旬のメッセージでプログラマーのリチャード・フェルカー氏は、同ファイル内でバッファオーバーフローを「多数」発見したと述べている。「このGUIは使わないことを勧める。このコードはあまりにひどいものであり、私は時間を割いて修正することはしないつもりだ。このGUIを機能させたい場合、そしてMplayerのリモート(の脆弱性)で恥をかきたくなければ、これを修正することだ」
Secunia、Internet Security Systemsなどが出しているアドバイザリーは、Mplayerのこの脆弱性の危険度は高いと評価している。米政府が支援するCommon Vulnerabilities and Exposuresデータベースでの参照コードはCAN-2004-0659。
Copyright(C) IDG Japan, Inc. All Rights Reserved.
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
「食事量は1日1200kcal以下、でも肥満」な人を14日間追跡調査 痩せない理由は……米コロンビア大などの研究
-
2
なぜ酒蔵の許諾なしに? 「VTuberコラボ日本酒」騒動、主催者が経緯説明 仲介者による調整で「準備進んでいると認識」
-
3
かっぱ寿司「配布前のコラボグッズ、フリマで買わないで」 プリキュアコラボ発表日に注意喚起
-
4
本物そっくり“AI生成レシート“が経費精算の脅威に マネフォ「自力で見破るのは難しい」 企業はどう備える?
-
5
「ペンギンを返して」→「3匹全部採用して」 批判殺到のSuica新キャラ、ファンアートが空気を変えた? SNSの声
-
6
「菜の花がおかしい」――イラストレーター制作うたうマラソン大会ポスターに指摘相次ぐ 事務局がAI使用明かす【訂正あり】
-
7
「ランジェリーパープルじゃない」「買おうと思ってたのに」 iPhone 18 Pro/Pro Maxの色に落胆の声
-
8
幻の「ちいかわ」コラボ第3弾皿、捨てちゃうの? くら寿司に聞いてみた
-
9
「iPhone Duo」純正ケース話題、「面白いけど高い」……1万4800円と2万4800円
-
10
松本デジタル相、24.6万件漏えい可能性について説明 「既知の脆弱性を対応前に悪用」
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR