info[at]nsec.ir
(+۹۸)-۳۱-۳۳۹۱۵۳۳۶

آسیب‌پذیری حیاتی VLC Player

خلاصه: آسیب‌پذیری حیاتی روی پخش کننده چند رسانه‌ای محبوب VLC امکان دسترسی از راه دور و اجرای کد دلخواه را برای مهاجم فراهم می‌سازد. با توجه به اینکه وصله‌ای برای این آسیب‌پذیری منتشر نشده است، ترجیحا از این نرم‌افزار استفاده ننمایید.

 

آژانس امنیت سایبری آلمان به نامCERT-Bund ، اخیرا یک نقص امنیتی در نرم‌افزار محبوب VLC media player  پیدا کرده است.

این آسیب پذیری امتیاز ۹.۸ از ۱۰ را در مقیاس CVSS به خود اختصاص داده و تحت شناسه جهانی CVE-2019-13615  شناخته می‌شود. از آنجایی که تعداد نصب فعال این نرم افزار بالاست ، لذا این آسیب پذیری می‌تواند برای این نرم‌افزار بسیار خطرناک باشد.

عیب نشت حافظه در آخرین نسخه ی آزاد شده ی VLC تاکنون (نسخه ی ۳.۰.۷.۱ ) وجود دارد که حتی ممکن است در نسخه های قبلی هم وجود داشته باشد . این آسیب پذیری که در نسخه فعلی این نرم افزار یافت شده، به هکر‌ها اجازه می‌دهد تا کد‌های دلخواه خود را از راه دور بر روی سیستم آسیب پذیر اجرا کنند که منجر به افشای اطلاعات، دستکاری فایل‌ها و از دسترس خارج شدن سرویس می‌شود.

در حال حاضر VLC در مرحله رفع این نقص امنیتی با دادن اصلاحیه‌ای برای این نرم‌افزار است و زمان انتشار آن هنوز مشخص نیست. با این حال تاکنون پیشرفت ۶۰ درصدی را نشان می‌دهد.

به گفته ی  CERT-Bund ، هیچ مورد شناخته شده‌ای از بهره‌برداری از این آسیب‌پذیری توسط مهاجمان وجود ندارد، اما توصیه می‌شود تا زمان انتشار اصلاحیه، این نرم افزار حذف شود.

    

تحت نظارت وف ایرانی