Revista Digital GRIS Edição Abril de 2008 - Sobre o GRIS - UFRJ
Revista Digital GRIS Edição Abril de 2008 - Sobre o GRIS - UFRJ
Revista Digital GRIS Edição Abril de 2008 - Sobre o GRIS - UFRJ
You also want an ePaper? Increase the reach of your titles
YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.
Vulnerabilida<strong>de</strong> <strong>de</strong> Integer Overflow no MPlayer<br />
Nível: Alto Risco CVE ID's: <strong>2008</strong>-1558<br />
Publicada em: 26/03/<strong>2008</strong> Fonte: Secunia<br />
- MPlayer: Player <strong>de</strong> mídia open-source.<br />
Foi <strong>de</strong>scoberta uma vulnerabilida<strong>de</strong> no MPlayer, que po<strong>de</strong> potencialmente ser explorada por<br />
um usuário malicioso para comprometer um sistema do usuário.<br />
Detalhes:<br />
A falha acontece <strong>de</strong>vido a um erro que causa um Integer Overflow na função<br />
“sdpplin_parse()” do arquivo “stream/realrtsp/sdpplin.c”. Esta falha po<strong>de</strong> ser explorada para sobre-<br />
escrever uma <strong>de</strong>terminada região <strong>de</strong> memória, através <strong>de</strong> um parâmetro “StreamCount” do SDP<br />
arbitrariamente gran<strong>de</strong>.<br />
Solução:<br />
A exploração bem sucedida po<strong>de</strong> resultar na execução <strong>de</strong> código arbitrário.<br />
A falha foi confirmada na versão 1.0rc2. Outras versões talvez sejam afetadas também.<br />
Não abra streams RTSP <strong>de</strong>sconhecidos.<br />
Para mais informações, acesse:<br />
http://secunia.com/advisories/29515/<br />
Para enten<strong>de</strong>r melhor:<br />
- Integer Overflow: Um Integer Overflow ocorre quando uma operação aritmética tenta criar um<br />
valor numérico maior do que po<strong>de</strong> ser representado pelo espaço reservado em memória.<br />
- SDP: Protocolo <strong>de</strong> Descrição <strong>de</strong> Sessão (Session Description Protocol) é um formato para<br />
<strong>de</strong>screver os parâmetros <strong>de</strong> inicialização <strong>de</strong> um stream <strong>de</strong> mídia.<br />
- RTSP: O Procotolo <strong>de</strong> Streaming em Tempo Real (Real Time Streaming Protocol) é um protocolo<br />
para uso em sistemas <strong>de</strong> streaming <strong>de</strong> mídia, que permite um cliente controlar remotamente o<br />
servidor <strong>de</strong> streaming, enviando comandos como "tocar" e "pausar", e permitindo acesso baseado<br />
na hora aos arquivos no servidor.