15.04.2013 Views

Revista Digital GRIS Edição Abril de 2008 - Sobre o GRIS - UFRJ

Revista Digital GRIS Edição Abril de 2008 - Sobre o GRIS - UFRJ

Revista Digital GRIS Edição Abril de 2008 - Sobre o GRIS - UFRJ

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Vulnerabilida<strong>de</strong> <strong>de</strong> Integer Overflow no MPlayer<br />

Nível: Alto Risco CVE ID's: <strong>2008</strong>-1558<br />

Publicada em: 26/03/<strong>2008</strong> Fonte: Secunia<br />

- MPlayer: Player <strong>de</strong> mídia open-source.<br />

Foi <strong>de</strong>scoberta uma vulnerabilida<strong>de</strong> no MPlayer, que po<strong>de</strong> potencialmente ser explorada por<br />

um usuário malicioso para comprometer um sistema do usuário.<br />

Detalhes:<br />

A falha acontece <strong>de</strong>vido a um erro que causa um Integer Overflow na função<br />

“sdpplin_parse()” do arquivo “stream/realrtsp/sdpplin.c”. Esta falha po<strong>de</strong> ser explorada para sobre-<br />

escrever uma <strong>de</strong>terminada região <strong>de</strong> memória, através <strong>de</strong> um parâmetro “StreamCount” do SDP<br />

arbitrariamente gran<strong>de</strong>.<br />

Solução:<br />

A exploração bem sucedida po<strong>de</strong> resultar na execução <strong>de</strong> código arbitrário.<br />

A falha foi confirmada na versão 1.0rc2. Outras versões talvez sejam afetadas também.<br />

Não abra streams RTSP <strong>de</strong>sconhecidos.<br />

Para mais informações, acesse:<br />

http://secunia.com/advisories/29515/<br />

Para enten<strong>de</strong>r melhor:<br />

- Integer Overflow: Um Integer Overflow ocorre quando uma operação aritmética tenta criar um<br />

valor numérico maior do que po<strong>de</strong> ser representado pelo espaço reservado em memória.<br />

- SDP: Protocolo <strong>de</strong> Descrição <strong>de</strong> Sessão (Session Description Protocol) é um formato para<br />

<strong>de</strong>screver os parâmetros <strong>de</strong> inicialização <strong>de</strong> um stream <strong>de</strong> mídia.<br />

- RTSP: O Procotolo <strong>de</strong> Streaming em Tempo Real (Real Time Streaming Protocol) é um protocolo<br />

para uso em sistemas <strong>de</strong> streaming <strong>de</strong> mídia, que permite um cliente controlar remotamente o<br />

servidor <strong>de</strong> streaming, enviando comandos como "tocar" e "pausar", e permitindo acesso baseado<br />

na hora aos arquivos no servidor.

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!