Flere lokale sårbarheder er opdaget i Xine, et medieafspilningsbibliotek, gjorde det muligt at iværksætte lammelsesangreb (denial of service) eller udføre vilkårlig kode, hvilket kunne udnyttes ved visning af ondsindet indhold. Projektet Common Vulnerabilities and Exposures har fundet frem til følgende problemer:
Funktionen DMO_VideoDecoder_Open satte ikke bitSize før anvendelse i memcpy, hvilket gjorde det muligt for brugerassisterede fjernangribere at forårsage et bufferoverløb og muligvis udføre vilkårlig kode (gælder kun sarge).
Arrayindeksfejl i funktionen sdpplin_parse gjorde det muligt for fjerne RTSP-servere at udføre vilkårlig kode gennem et langt streamid SDP-parameter.
Arrayindekssårbarhed i libmpdemux/demux_audio.c kunne gøre det muligt for fjernangribere at udføre vilkårlig kode gennem et fremstillet FLAC-tag, hvilket udløste et bufferoverløb (gælder kun etch).
Bufferoverløb i Matroska-demuxer'en gjorde det muligt for fjernangribere at forårsage et lammelsesangreb (nedbrud) og måske udføre vilkårlig kode gennem en Matroska-fil med ugyldige frame-størrelser.
I den gamle stabile distribution (sarge), er disse problemer rettet i version 1.0.1-1sarge7.
I den stabile distribution (etch), er disse problemer rettet i version 1.1.2+dfsg-6.
I den ustabile distribution (sid), er disse problemer rettet i version 1.1.11-1.
Vi anbefaler at du opgraderer din xine-lib-pakke.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.