
Zaiflik LIVE555 kutubxonasida mavjud.
Cisco Talos kompaniyasining xavfsizlik bo’yicha tadqiqotchisi Lilith Wyatt VLC va MPlayer kabi mashhur media pleyerlarda ishlatiladigan LIVE555 kutubxonasida muhim zaiflikni aniqladi. Zaiflikdan (CVE-2018-4013) foydalanish uchun tajovuzkor bir nechta «Accept:» yoki «x-sessioncookie» satrlarini o’z ichiga olgan maxsus tayyorlangan paketni yuborishi mumkin, bu esa stack asosidagi buferning toshib ketishiga va masofadan turib ixtiyoriy kodni bajarishiga olib keladi. Muammo HTTP orqali RTSP tunneli uchun HTTP sarlavhasini tahlil qilish funksiyasiga ta’sir qiladi.
Ushbu zaiflik LIVE555 0.92 da (va ehtimol undan oldingi versiyalarida ham) mavjud va millionlab foydalanuvchilarni xavf ostiga qo’yadi. Muammo tegishli yangilanishlar chiqarilishi bilan hal qilindi. Foydalanuvchilarga media pleyerlarining eng so’nggi versiyalarini o’rnatish tavsiya etiladi.
LIVE555 – bu C++ tilida yozilgan va Live Networks tomonidan ishlab chiqilgan ochiq kodli kutubxonalar to’plami. Kutubxonalar ommaviy axborot vositalarini oqimlash uchun mo’ljallangan va ochiq RTP/RTCP va RTSP standartlarini qo’llab-quvvatlaydi.