ニュース

「VLC 3.0.24」に多数の脆弱性修正、本体だけで50件超、macOSでは任意コード実行も実証

開発元の仏VideoLAN Projectが明らかに

VideoLAN、「VLC media player 3.0.24」を正式公開

 先日リリースされた「VLC media player 3.0.24」では、130件を超える脆弱性が修正されているとのこと。開発元の仏VideoLAN Projectが、その内容を明らかにした。

 それによると、「VLC」本体で修正された脆弱性は50件超(CVE番号が公表されているのは、今のところ2件)。メモリ破壊の脆弱性が多くを占める。

  • ヒープバッファーオーバーフロー
  • 整数オーバーフロー
  • 範囲外メモリアクセス(Out-of-bounds Read/Write)
  • 解放後メモリ利用(Use-after-free)
  • パストラバーサル
  • メモリ情報漏洩
  • FTPコマンドインジェクション

 これらが悪用されると「VLC」のクラッシュやプロセスメモリの漏洩などにつながるおそれがある。一部条件下ではmacOS環境で任意のコードを実行できることが実証されているとのことで、できるだけ早い対応が望ましい。

 影響を受けるのは「VLC media player 3.0.23」以前。対策は「VLC media player」をv3.0.24へ更新することだ。それができない場合は、信頼できないファイルやストリームを開かないことを心掛けたい。

 そのほかにも、「VLC media player 3.0.24」では「FFmpeg」、「GnuTLS」、「libxml2」、「libpng」といった同梱ライブラリがアップデートされている。これらのライブラリの更新には、公表済みの脆弱性少なくとも74件の修正が含まれるという。

 デスクトップ版「VLC media player」は、オープンソースで開発されているマルチプラットフォーム対応のメディアプレイヤー。わざわざ追加のコーデックを導入しなくても、幅広いファイルフォーマットに対応しているのが魅力だ。

 対応OSはWindows/Mac/Linuxなどで、現在「videolan.org」から無償でダウンロード可能(寄付歓迎)。Windowsデスクトップ向けは窓の杜ライブラリからも入手できる。v3.0.23からはARM64環境でのネイティブ実行も可能だ。

ソフトウェア情報

「VLC media player」Windows デスクトップ版
【著作権者】
the VideoLAN Team
【対応OS】
Windows XPから11(x86/x64/ARM64)
【ソフト種別】
フリーソフト(寄付歓迎)
【バージョン】
3.0.24(26/09/22)