RCE Schwachstelle in VLC Mediaplayer erfordert sofortiges patchen

Im Juni 2024 wurde eine Sicherheitslücke in VLC Media Player behoben, die Versionen bis einschließlich 3.0.20 betrifft. Die Schwachstelle, identifiziert als VideoLAN-SB-VLC-3021, ermöglicht durch einen integer overflow in einem manipulierten mms-Stream einen Heap-basierten Overflow. Dieser Fehler kann zu einem Denial-of-Service (DoS) führen oder zur Ausführung beliebigen Codes mit den Rechten des Nutzers.

Während der Hauptschaden voraussichtlich ein Absturz des Players ist, besteht das Risiko, dass Angriffe zur Offenlegung von Nutzerdaten oder zur Ausführung von Remote-Code führen könnten. Mechanismen wie ASLR und DEP reduzieren die Wahrscheinlichkeit der Codeausführung, sind jedoch möglicherweise umgehbar. Die Ausnutzung erfordert, dass der Benutzer bewusst einen manipulierten mms-Stream öffnet. Bis zum Update auf Version 3.0.21 sollten Benutzer daher mms-Streams von unzuverlässigen Quellen meiden oder die VLC-Browser-Plugins deaktivieren. Diese Schwachstelle wurde von Andreas Fobian von Mantodea Security GmbH gemeldet.

Für weitere Informationen und zum Herunterladen des Updates besuchen Sie die offizielle VLC-Website.

Related Posts

Chinesische Cyber-Spionage-Kampagne trifft tausende FortiGate Firewalls

10. Juni 2024 – Der niederländische Nationale Cyber Security Center (NCSC) hat zusammen mit dem Militärischen Nachrichtendienst (MIVD) und dem Allgemeinen Nachrichtendienst (AIVD) eine fortgesetzte, staatlich unterstützte chinesische Cyber-Spionage-Kampagne aufgedeckt. Diese Kampagne, die als COATHANGER bekannt ist, nutzt Schwachstellen in FortiGate-Firewalls aus und hat sich als wesentlich umfangreicher erwiesen, als ursprünglich angenommen.

Read More

Sicherheitslücke in PHP: bypass_shell - Bypass

Am 9. Juni 2024 wurde eine gravierende Sicherheitslücke in PHP bekannt, die die Umgehung der bypass_shell-Option ermöglicht. Diese Schwachstelle, katalogisiert unter CVE-2024-1874, betrifft PHP-Versionen bis 8.3.6, 8.1.28, 8.2.19 und hat die Sicherheitsstufe „hoch“ mit einem CVSS-Wert von 7,7.

Read More

PHP: Command Injection Sicherheitslücken in composer entdeckt

Composer, das weit verbreitete PHP-Dependency-Management-Tool, ist von zwei schwerwiegenden Sicherheitslücken betroffen, die die Ausführung von Schadcode durch speziell manipulierte Git- und Mercurial-Branch-Namen ermöglichen. Diese Schwachstellen, katalogisiert unter den CVE-Nummern CVE-2024-35241 und CVE-2024-35242, wurden von Seldaek im GitHub Security Advisory (GHSA) vor zwei Tagen veröffentlicht.

Read More