Risque
- Exécution de code arbitraire à distance
Systèmes affectés
Toutes les versions Windows de VLC inférieures à 1.1.4.
Résumé
VLC est impacté par la vulnérabilité liée au chargement automatique de DLL. Une exploitation réussie permet l'exécution de code arbitraire à distance.
Description
Certains modules du logiciel VLC ne vérifient pas correctement les chemins des bibliothèques dynamiques (ou DLL) chargées automatiquement et sont donc vulnérables à une attaque utilisant ce vecteur. Pour une description de celui-ci, se reporter au bulletin d'actualité CERTA du 26 août 2010 (cf. section Documentation). Une exploitation réussie permet à un attaquant de réaliser une exécution de code arbitraire à distance.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité VideoLAN-SA-1005 août 2010 http://www.videolan.org/security/sa1005.html
- Bulletin d'actualité CERTA du 26 août 2010 : http://www.certa.ssi.gouv.fr/site/CERTA-2010-ACT-034.pdf
- Référence CVE CVE-2010-3124 https://www.cve.org/CVERecord?id=CVE-2010-3124