Vulnerabilidad en CreateHtmlSubtitle en VLC de VideoLAN (CVE-2017-8310)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-125
Lectura fuera de límites
Fecha de publicación:
23/05/2017
Última modificación:
20/04/2025
Descripción
Lectura de fuera de límites del heap en la función CreateHtmlSubtitle en VLC versiones 2.2.x de VideoLAN, debido a la falta de comprobación de terminación de cadena permite a los atacantes leer datos más allá de la memoria asignada y potencialmente bloquear el proceso (causando una denegación de servicio) por medio de un archivo de subtítulos especialmente diseñados.
Impacto
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:videolan:vlc_media_player:2.2.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:videolan:vlc_media_player:2.2.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:videolan:vlc_media_player:2.2.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:videolan:vlc_media_player:2.2.3:*:*:*:*:*:*:* | ||
cpe:2.3:a:videolan:vlc_media_player:2.2.4:*:*:*:*:*:*:* | ||
cpe:2.3:a:videolan:vlc_media_player:2.2.5:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://git.videolan.org/?p=vlc/vlc-2.2.git%3Ba%3Dblobdiff%3Bf%3Dmodules/codec/subsdec.c%3Bh%3Daddd8c71f30d53558fffd19059b374be45cf0f8e%3Bhp%3D1b4276e299a2a6668047231d29ac705ae93076ba%3Bhb%3D7cac839692ab79dbfe5e4ebd4c4e37d9a8b1b328%3Bhpb%3D3477dba3d506de8d95bccef2c6b67861188f6c29
- http://www.debian.org/security/2017/dsa-3899
- http://www.securityfocus.com/bid/98638
- https://security.gentoo.org/glsa/201707-10
- http://git.videolan.org/?p=vlc/vlc-2.2.git%3Ba%3Dblobdiff%3Bf%3Dmodules/codec/subsdec.c%3Bh%3Daddd8c71f30d53558fffd19059b374be45cf0f8e%3Bhp%3D1b4276e299a2a6668047231d29ac705ae93076ba%3Bhb%3D7cac839692ab79dbfe5e4ebd4c4e37d9a8b1b328%3Bhpb%3D3477dba3d506de8d95bccef2c6b67861188f6c29
- http://www.debian.org/security/2017/dsa-3899
- http://www.securityfocus.com/bid/98638
- https://security.gentoo.org/glsa/201707-10