Risque
- Exécution de code arbitraire
Systèmes affectés
xine-lib versions 1-rc5 et antérieures.
Résumé
Une vulnérabilité de Xine permet à un utilisateur mal intentionné d'exécuter du code arbitraire sur un système vulnérable.
Description
Xine est un lecteur multimédia pour les plates-formes Unix.
Une vulnérabilité de type débordement de mémoire a été découverte dans la gestion des entrées de type "vcd://".
Elle permet à un utilisateur distant mal intentionné d'exécuter du code arbitraire avec les privilèges de l'utilisateur ayant lancé Xine.
Cette vulnérabilité peut-être exploitée par le biais d'un fichier playlist malicieusement construit.
Solution
Se référer au bulletin de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité open-security #6 du 08 août 2004 http://www.open-security.org/advisories/6
- Bulletin de sécurité FreeBSD pour xine du 23 août 2004 : http://www.vuxml.org/freebsd/
- Bulletin de sécurité Gentoo GLSA-200408-18 du 17 août 2004 : http://www.gentoo.org/security/en/glsa/glsa-200408-18.xml