AntiVirus 板


LINE

※ 引述《jmlntw (吉米林)》之铭言: : Hacked in Translation - from Subtitles to Complete Takeover | Check Point Blo : http://blog.checkpoint.com/2017/05/23/hacked-in-translation/ : Beware! Subtitle Files Can Hack Your Computer While You're Enjoying Movies : http://thehackernews.com/2017/05/movie-subtitles-malware.html : 国外研究发现 VLC、Kodi(XBMC)、Popcorn Time、Stremio 有安全漏洞, : 骇客可以透过一个恶意的 SRT 字幕档案入侵使用者的电脑。 : 实际 DEMO 影片:https://www.youtube.com/watch?v=vYT_EGty_6A
: 使用者在播放程式载入 SRT 字幕档之後,骇客就能完全操作受害者的电脑。 : 不过在专家通报这个漏洞之後,这些播放程式都已经做出修正。 : Stremio 出了 4.0 beta 版补洞、VLC 最近两周内会出 2.2.5 补洞、 : Kodi 预计在这周出 17.2 补洞、Popcorn Time 已经释出修正档。 : 建议有在使用这些播放软体的人最近多留意一下。 没有提到MPC-HC所以就查了一下 https://trac.mpc-hc.org/ticket/6169 No, MPC-HC doesn't allow overwriting arbitrary files when extracting files from a downloaded ZIP file. It only extracts files with a valid subtitle file extension. 不受影响,因为不会从ZIP载入非字幕档 跟ZIP有关??? 再查了一下 Kodi v17.2 修复说明:https://goo.gl/CvSePP ‧Fix possible security flaw which could abused .zip files which try to traverse to a parent directory 修复ZIP档案安全漏洞 才发现原PO被不清不楚的文章和影片误导了… 原文中malicious subtitle files并不是指SRT格式 而是含有字幕档的ZIP档案 利用拨放器漏洞执行ZIP内的恶意程式 这在原文和影片中完全没有提到 搞得一堆人以为是字幕档本身有问题 = = --



※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 122.116.86.145
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/AntiVirus/M.1495796490.A.107.html
1F:→ HELLDIVER: 就觉得很奇怪 SRT应该只是文字档 没有执行程式的作用 05/26 20:26
2F:推 TobyH4cker: 安安 kodi的漏洞是另一个 当然不同於字幕 05/26 21:12
你的意思是字幕档本身也有漏洞?
3F:推 ltyintw: 我还以为srt档里面可以加入URL参数,让播放器的字幕有特 05/26 22:03
4F:→ ltyintw: 让播放器可以从网路下载字幕特效 05/26 22:04
5F:推 ilanese: https://www.youtube.com/watch?v=vYT_EGty_6A 05/26 22:38
6F:→ ilanese: youtube上骇客利用字幕档来控制对方电脑的示范,但还是不 05/26 22:39
7F:→ ilanese: 清楚其真正原理为何? 05/26 22:39
这就原文的影片啊, 简单的执行Kodi选择字幕然後就被控制了, 完全没有提到是什麽类型的字幕… Kodi v17.2 修复说明底下还有一段就是回应 Hacked in Translation ↖ 超连结该文 You may have read in the news that malicious subtitle zip files could potentionally infect and harm your media player including Kodi. When Check Point researchers uncovered this flaw they contacted us up front to let us know about this flaw. Our developers fixed this secuity gap and have added the fix to this v17.2 release. Kodi v17.3 https://goo.gl/A2NHyB 又追加了一段 To be clear this possible vunrability is only present when you first enable a subtitle dowload add-on and then actually download zipped subtitles. Any subtitles that you already have as text file, are embedded in the video stream or are included with you DVD or Blurays are safe. 受影响的只有下载的ZIP字幕, 其他文字格式的字幕、串流影片内嵌字幕、DVD、BD都安全。 MPC-HC的回应也是人家拿 Hacked in Translation 那篇去问的, 也是提到不会从ZIP档案中执行非字幕档案,所以不受影响。 这样看下来很明显就是拨放器有漏洞去载入ZIP夹带档案造成的吧! ※ 编辑: mkz6 (122.116.86.145), 05/26/2017 23:39:04
8F:推 ChakraLinux: MPC-HC: 抱歉我们的播放器太笨,所以没中招科科 05/27 01:23
9F:推 TobyH4cker: 我是说只有kodi是zip如你贴的那样 06/10 12:19







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:Soft_Job站内搜寻

TOP