Risque
- Exécution de code arbitraire à distance
Systèmes affectés
- Toutes les versions en 0.9 supérieures ou égales à la 0.9.9;
- toutes les versions 1-alpha ;
- toutes les versions 1-beta ;
- toutes les versions 1-rc ;
- la version 1.0.
Les versions antérieures à la version 0.9.9 et les versions 1.0.1 et supérieures ne sont pas affectées.
Résumé
Une vulnérabilité dans le client de lecture de flux MMS et RTSP permet l'exécution de code arbitraire à distance.
Description
MMS (Microsoft Multimedia Server) et RTSP (Real Time Streaming Protocol) sont deux formats de flux multimedia reconnus par la bibliothèque xine-lib. Une vulnérabilité dans le client de lecture de ces flux permet à un individu mal intentionné d'exécuter du code arbitraire à distance par le biais d'un serveur proposant des flux habilement constitués.
Solution
Se référer au site de Xine pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Mandriva : http://www.mandriva.com/security/advisories?name=MDKSA-2005:094
- Bulletin de sécurité Novell (Suse) : http://www.novell.com/linux/security/advisories/2005_13_sr.html
- Bulletin de sécurité Xine : http://xinehq.de/index.php/security/XSA-2004-8
- Site de Xine : http://xinehq.de