QNAP, ffmpeg und VLC mit Sicherheitslücken

(c) sxc.hu
(c) sxc.hu

Angreifbare Soft- und Hardware

Daniel Kottmair
22.09.2009 Zweimal Software, einmal Hardware: Unser heutiger Überblick über kritische Sicherheitslücken.

Der Sicherheitsdienstleister Secunia hat mehrere Schwachstellen im beliebten Multimedia-Framework Ffmpeg entdeckt, das die Basis für die meisten Linux-Mediaplayer stellt. Zahlreiche Fälle von Heap Memory Corruptions und Nullpointer-Dereferenzierungen würden es ermöglichen, mittels speziell präparierter Mediendateien eigenen Code auf dem Zielsystem ausführen zu können, untersucht wurde von Secunia Version 0.5 von Ffmpeg. Einige der Sicherheitslücken sind in den Versionen im aktuellen SVN-Repository schon behoben, der Rest sollte umgehend geschlossen werden.

Das VideoLan-Client-Projekt hat inzwischen Version 1.0.2 veröffentlicht, welche zahlreiche Stack-Overflow-Sicherheitslücken in den AVI-, MP4 und ASF-Demuxern behebt, womit ebenfalls mittels speziell präparierter Mediendateien Code ausgeführt werden könnte. Angreifbar sind alle Versionen bis zurück zu 0.5.0, deshalb wird das Update wird allen Nutzern empfohlen. VLC nutzt unter anderem ebenfalls das ffmpeg-Framework, es geht jedoch nicht klar hervor, ob diese Schwachstellen mit einigen der von Secunia bemängelten deckungsgleich sind. Die Beschreibung klingt allerdings sehr ähnlich.

Auch QNAP, ein beliebter Hersteller von NAS-Festplatten, hat mit Sicherheitslücken zu kämpfen: Wie bekannt wurde, wird ein zweiter Schlüssel für die Festplattenverschlüsselung nur mit äußerst schwachem Schutz im Flash-Speicher hinterlegt, so dass ein Angreifer mit physikalischem oder Netzwerk-Zugriff auf das NAS diesen einfach auslesen und wiederherstellen kann, um vollständigen Zugriff auf eine verschlüsselte Platte zu erlangen. Besonders prekär bei einem als Secure Storage beworbenen Produkt ist, dass es sich hier allem Anschein nach um eine bewusst eingebaute Backdoor handelt, da das Anlegen eines zweiten, nur äußerst schwach geschützten Schlüssels ansonsten keinen Sinn ergibt. QNAP wurde informiert und verspricht für Oktober ein Firmware-Update, welches das Problem beheben soll.

Ähnliche Artikel

Kommentare

Aktuelle Fragen

WLAN lässt sich nicht einrichten
Werner Hahn, 21.03.2017 14:16, 0 Antworten
Dell Latitude E6510, Ubuntu 16.4, Kabelbox von Telecolumbus. Nach Anklicken des Doppelpfeiles (o...
"Mit Gwenview importieren" funktioniert seit openSuse 42.2 nicht mehr
Wimpy *, 20.03.2017 13:34, 2 Antworten
Bisher konnte ich von Digitalkamera oder SD-Karte oder USB-Stick Fotos mit Gwenview importieren....
Ich habe eine awk Aufgabe und bekomme es nicht so Recht hin
Dennis Hamacher, 10.03.2017 18:27, 1 Antworten
Ich hoffe Ihr könnt mir dabei helfen oder mir zeigen wie der Befehl richtig geschrieben wird. Ich...
Unter Linux Open Suse Leap 42.1 einen Windows Boot/ ISO USB Stick erstellen...
Tim Koetsier, 07.03.2017 15:26, 1 Antworten
Hallo, weiß jemand wie ich oben genanntes Vorhaben in die Tat umsetzen kann ? Wäre echt dankba...
Druckertreiber installieren OpenSuse42.1
Tim Koetsier, 07.03.2017 15:22, 1 Antworten
hallo, kann mir BITTE jemand helfen ich verzweifel so langsam. Habe einen Super Toner von Canon...