AfterDawn logo

Winampissa jälleen tietoturva-aukko (päivitetty)

Kaarlo Räihä Kaarlo Räihä
25 kommenttia

Secunia on julkaissut tänään tiedotteen, jossa se varoittaa erittäin kriittisestä tietoturva-aukosta Winamp-mediasoittimessa. Ongelma koskee ainakin 5.23 ja 5.21 versioita, mutta oletettavasti myös muita 5.xx, 3.xx ja 2.xx versioita. Aukko löytyi in_midi.dll kirjastosta, joka huolehtii MIDI-tiedostojen avaamisesta ja toistamisesta. Secunia suosittelee välttämään epäluotettavien .mid(i) tiedostojen avaamista Winampilla. Sopivasti muotoiltu midi-tiedosto aiheuttaa puskurin ylivuodon, joka johtaa Winampin kaatumiseen ja pahimmassa tapauksessa hyökkääjä voi ajaa omaa koodia kohdekoneella.

Winamp on usein laitettu oletussoittimeksi mid(i)-tiedostoille, jolloin tietoturva-aukko on varsin ikävä. Myös internetselain saattaa avata oletuksena mid(i)-tiedostot Winamp-soittimella, jolloin aukkoa olisi mahdollista hyödyntää pelkällä linkillä midi-tiedostoon. On siis suositeltavaa ottaa mid- ja midi-tiedostojen tuki pois päältä Winampin asetuksista kokonaan.

Päivitys 22.47:

Ongelma on korjattu uudessa 5.24 versiossa, jonka voi ladata täältä.
Kiitos pete114:lle asian ilmoittamisesta.

Lähde:
digitoday

25 KOMMENTTIA

Iisalmi1/25

Hahah..

Onneks en enää tuotakaan käytä =D

pkaksp2/25

No joo, ikäväähän tuo on, mutta ongelma sentään on löydetty ja korjauksen alla.

Itse jatkan kyllä ko. soittimen käyttöä tuosta huolimattakin.

pete1143/25

Joo en minäkään aijo ohjelman käyttöä lopettaa. Pitää vain ottaa nuo MID ja MIDI tiedostojen tuki pois.

pclekuri4/25

apua! eipä oo mulle koskaan ollu mitään haittaa noista..
älä yritä josset osaa!
kyllä se winamp on paras käyttäny koko ikäni:)

Al_Cabone5/25

Vieläku tietäis miten sen voi ottaa pois päältä.

mjk6/25

Olen käyttänyt eriversioita, eri soittimista, win player ei kovin hyvä laatuinen, winamp parempi mutta sekava ja itunes on nyt ja mielestäni hyvä, tosin ei sekään käytöltään mikään ihanne ole :-)

Asiaan joo ikävä juttu winampille koska juur mid ja midi tiedostot ovat ainakin kännyissä, joissakin tilaefekteissä jne käytössä.

pete1147/25

@Al_Cabone

painat hiiren oikella korvalla soitinta ja sieltä otat Options > preferences (ctrl+P ) > sitte sieltä vasemmalta file types > ja sitte poistat siitä listalta MID ja MIDI. Kun poistettu niin sen tausta on valkonen. Toivottavasti autto :)

pete1148/25

Winampin sivuilla on julkaistu uusin versio joka korjaa tuon ongelman. Versio on 5.24. Tuossa osoite http://winamp.com/player/

pclekuri9/25

Quote:
winamp parempi mutta sekava
--

siis häh? winamp on yksin kertasin mitä voi olla meneppäs näkötarkastukseen!

jannne10/25

no on tuo aika sekava, pieniä nappeja siroteltu ympäriinsä

mjk11/25

Nimen omaan pieniänappeja palon ja varsinkin silloin kun ottaa ns full playerin...mutta ei win amp huono ole.

mcmopo12/25

Ei ole kyllä winamppi sekava. Jos jonkun mielestä pienet napit on huonoja niin skinin voi vaihtaa sellaiseen missä ne on isompia.

pclekuri13/25

Quote:
pieniänappeja palon
--

ooks lintsannu äikän tunnit:D hah hah

Kellopeli14/25

Quote:
siis häh? winamp on yksin kertasin mitä voi olla meneppäs näkötarkastukseen!

Quote:
ooks lintsannu äikän tunnit:D hah hah

timonsteri15/25

I prefer foobar2000 0.9.2. *silimän isku ja sheivaus*

pclekuri16/25

niin kellopeli? katkesko ajatus?

mjk17/25

pclekuri ei ole lintasattuna äidinkielen tuntia vain valvottu melkein 24 h, koska tulin vähän aikaa sitten työreissulta ulkomailta että sillai..sorry virheet jos niitä sattuu silloin tällöin päätymään tekstiin myös tuo pienempi minä välillä painelee kivoja nappeja :-)

Lauzi18/25

turha siitä varmaan on vaahdota et önkohan winamp paras tai onko siin surkeet napit, ku uutinen ei kumpaankaan kuiteskaa liity ;)

pclekuri19/25

no mähän nyt vaan vitsillä kellopeli.. ei tarvi ottaa niin vakavasti!

Taukkizz20/25

Vasta tänään huomasin kuinka paljon parempi Foobar2k on :))

maagimies21/25

amaroK kyllä pwnaa teiä WinAmpit ja foobarit :p

V-kos22/25

Onneksi ongelma saatiin pikaisesti korjattua.

[offtopic]

Window settings-> Scaling kohtaan laitat vaikka 200% niin ei ole napit enään niin pieniä.

[/offtopic]


avthein23/25

Ja minähän olen itse päättänyt mitä tiedostoja Winamppi saa toistella, joten ei kosketa minua.

Ellei sitten joku tautien levittäjä tai kräkkeri ole renamennut midi-filettä vaikkapa *.mp3 fileeksi...

mkmikko24/25

Ei mua haittaa mitkään winampin tietoturva aukot, kun laitan niin että winamp ei pääse nettiin yhdistymään. Yksinkertaista

xXx25/25

hyvä että päivitys vinkki tuli ad:n käyttäjältä. näinhän se pitää mennäkkin.

TÄMÄN UUTISEN KOMMENTOINTI ON PÄÄTTYNYT