براساس خبرهای منتشر شده، نسخههای قبل از ۳.۰.۷ نرمافزار VLC Player دارای دو آسیبپذیری خطرناک و چندین نقص دیگر با شدت خطر متوسط و کم است که میتواند بهطور بالقوه منجر به حملات اجرای کد مخرب توسط مهاجمان سایبری از راه دور شود.
اولین آسیبپذیری بحرانی که با شناسه CVE-2019-12874 ثبت شده است، یک آسیبپذیری از نوع Doubly freeing memory بوده و در عملکرد "zlib_decompress_extra" تاثیر میگذارد. آسیبپذیری دوم نیز با شناسه CVE-2019-5439 از نوع read-buffer overflow در این نرمافزار است که در عملکرد "ReadFrame" تاثیر میگذارد.
براساس اطلاعات موجود، یک مهاجم میتواند با بهرهبرداری از این آسیبپذیریها کدهای مخرب را در دستگاه قربانی خود اجرا کند که برای این کار، تنها لازم است یک یک فایل مخرب با فرمت MKV یا AVI ایجاد کرده و آن را به قربانی خود برساند تا با استفاده از نسخههای آسیبپذیر VLC Player آن را پخش کند.
از آنجایی که مهاجمان میتوانند به راحتی صدها هزار کاربر را در یک ساعت تنها با انتشار فایلهای ویدیویی مخرب در سایتهای تورنت، با اظهار اینکه این فایلهای کپیهایی از فیلمها یا سریالهای تازه منتشر شده هستند هدف بگیرند؛ میتوان گفت که انجام این حملات کار دشواری نیست.
نرمافزار Player VLC با بیش از ۳ میلیارد دانلود، یکی از نرمافزارهای محبوب پخشکننده چندرسانهای بهصورت متنباز است که در حال حاضر توسط صدها میلیون کاربر در سراسر جهان در اکثر سیستمعاملها از جمله ویندوز، مک، لینوکس، اندروید و iOS مورد استفاده قرار میگیرد.
توصیه ما به تمام کاربران نرمافزار VLC Player این است که در اسرع وقت در صورت استفاده از نسخه قدیمی این برنامه، آن را بهروزرسانی کنند.
توضیحات بیشتر در:
- Beware! Playing Untrusted Videos On VLC Player Could Hack Your Computer