mboost-dp1

unknown

Winamp-playlist-filer kan udnytte sikkerhedshul

- Via Secunia - , redigeret af Pernicious

Version 5.05 og 5.06, måske også tidligere versioner, af Winamp har et sikkerhedshul, som kan udnyttes til at eksekvere vilkårlig kode på en brugers system. Sikkerhedshullet er vurderet til at være ekstremt kritisk. Det var ellers vurderet til at være højst kritisk, den næsthøjeste vurdering, men er nu oppe på den højeste vurdering efter at man har fundet kode,
som udnytter sikkerhedshullet.

Problemet skyldes en buffer i filen “IN-CDDA.dll”. Man kan på forskellige måder udløse et buffer overflow, f.eks. ved at få en bruger til at hente en “.m3u” playliste, der er udformet på en bestemt måde.

Secunia anbefaler, at man i Winamp fjerner associationerne til “.cda” og “.m3u” filendelser.





Gå til bund
Gravatar #1 - Budda-X
25. nov. 2004 14:44
Man kan jo som alternativ bruge en anden player. F.eks Foobar2000, som jeg syntes er langt feder en WinAmp.
Gravatar #2 - Sunrise
25. nov. 2004 14:44
syntes da der kommer en del fejl i winamp efterhånden, men hva der er et fix så det er jo bare fint :D
Gravatar #3 - z33k
25. nov. 2004 14:53
Hvorfor ikke bare bruge foobar2000, så slipper man for alle de sikkerhedshuller.
Gravatar #4 - Budda-X
25. nov. 2004 14:56
#3
You too have seen the light!
Gravatar #5 - Dan
25. nov. 2004 15:03
"så slipper man for alle de sikkerhedshuller."

:)
Gravatar #6 - Budda-X
25. nov. 2004 15:05
#5
Nej man kan nok ikke se sig fri for sikkerhedshuller, og det er nok uanset hvad for en player man anvender... eller bare software generelt. Men man kan kunne jo f.eks finde ud af at WinAmp måske ikke var det eneste alternativ på markede.
Gravatar #7 - Bundy
25. nov. 2004 15:28
#1 og #3 hvorfor lukker i ikke bare røven?
Gravatar #8 - Budda-X
25. nov. 2004 15:32
#7
lol... hvorfor lade du ikke bare være med at skrive noget i tråden, hvis der alligevel bare vælter afføring op af halse på dig så snart du åbner munden?

Jeg sidder jo ikke og sviner folk til eller noget... vel?
Gravatar #9 - TWFH
25. nov. 2004 15:46
Secunia anbefaler, at man i Winamp fjerner associationerne til ".cda" og ".m3u" filendelser.
Ehh, hvor tit er det lige man henter en playlist på nettet? Jeg har personligt svært ved at se, hvad man i første omgang skulle få ud af det, med mindre der var tale om noget streaming eller noget. Nok bare mig som aldrig gør den slags :)

Når det så er sagt, så er det faktisk en smule irriterende, at noget af det første nogen ytrer i stort set enhver Winamp-relateret tråd er "skift til player X". Vi HAR hørt at Foobar simpelthen bare er det fedeste siden brød i skiver, men helt ærligt... Det behøver der vel ikke gøres opmærksom på ved enhver given lejlighed?
Gravatar #10 - Dreadnought
25. nov. 2004 15:48
.pls all the way.
Hvad havde .m3u af fordele over .pls udover en 1/3 færre linier?
Gravatar #11 - Dreadnought
25. nov. 2004 15:51
#9
Ehh, hvor tit er det lige man henter en playlist på nettet? Jeg har personligt svært ved at se, hvad man i første omgang skulle få ud af det, med mindre der var tale om noget streaming eller noget. Nok bare mig som aldrig gør den slags :)


Som en vedhængt fil i en email. De fiser nok lige forbi næsen af de fleste virusscannere.
Gravatar #12 - gekko
25. nov. 2004 16:44
offtopic: sikke meget skrald der er blevet skrevet - 10 ud af 11 indlæg var klappet sammen :D

ontopic: jamen der er ikke noget andet at sige til det at man lige skal tænke en ekstra gang før man henter playlists eller modtager en via mail.
Gravatar #13 - z33k
25. nov. 2004 16:44
#7
Hvorfor lukker du ikke bare selv røven?
Gravatar #14 - hjortlund
25. nov. 2004 17:01
#1 og #3 jeg er også irriteret over sikkerheds problemerne med Winamp, så jen hentede rent faktisk Foobar2000.

Jeg er ikke overvældet over dens funktioner, og skifter ikke... Det jeg irritere mig mest over er at man ikke kan sætte numrene i kø inde fra "Jump to file", som ligger på F3 - dette irritere mig fordi det er den funktion jeg bruger mest af alle på Winamp!

#9: heh... Det lader til at den slags reklame alligevel giver lidt afkast ;)
Gravatar #15 - Budda-X
25. nov. 2004 18:12
#14
Ja jeg kan godt se hvad du mener, dog bruger jeg ikke umiddelbart selv den funktion. Men det er jo en smags sag.
Gravatar #16 - amokk
25. nov. 2004 18:27
Secunia anbefaler, at man i Winamp fjerner associationerne til ".cda" og ".m3u" filendelser.

hmmm hvor ufedt er det, så kan man pludselig ik dobbeltklikke på sine playlists for at høre dem?

well, det som man bør gøre, er vel at sørge for at ens browser ikke automatisk åbner m3u filer direkte i winamp når en side fx redirecter til en sådan fil... andet kan man ik rigtig gøre ved det
Gravatar #17 - KozmoNaut
26. nov. 2004 10:17
#10

De er nemmere at lave f.eks. via et script eller en "one liner", da formatet er så simpelt... Hvis nu jeg har rippet en CD og glemt at sætte min ripper til at lave en playlist, så fikser jeg det på den her måde:

ls -1 --color=none > playlist.m3u

Når jeg nu alligevel er i en kommandoprompt efter at have rippet CDen med ABCDE, så er det jo ganske nærliggende at bruge denne metode.
Gravatar #18 - Pakster
26. nov. 2004 14:24
dir *.mp3 /B > playlist.m3u
sriv det i dos eller lav evt en batfil hvori det står og smid den i dit systemdir.

og så skriv det når du har brug for det så laver man nemt en playlist.
Gravatar #19 - OPY
26. nov. 2004 14:54
Jeg synes Winamp er et godt program, har faktisk aldrig brugt andet. Det virker fuldstændigt logisk for mig, de har en nem og tilgængelig UI og så har de et utroligt nemt shortcut system :D

Igen en smagssag.

Jeg synes det her beviser at der altid kan findes huller i software, hvis bare man leder længe nok.

#Filosofi.
Software fejl er ligesom nålen i en høstak nogle gange er der mange nåle, andre gange er der bare flere med til at nålen
#Filosofi Slut
Gravatar #20 - amokk
26. nov. 2004 16:51
#19 ja nemlig ja... i Winamp opdages mange fejl, fordi mange folk bruger winamp... på den måde er det noget af det mest gennemtestede
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login