Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「VLC」の脆弱性、最新版に影響なし - CVEの対象バージョンが訂正

オープンソースで提供されている「VLCメディアプレイヤー」の最新版に深刻な脆弱性が含まれるとされた問題で、開発元のVideoLANはすでに修正済みであると指摘し、CVEにおける対象バージョンが修正された。

同ソフトは、非営利組織であるVideoLANが開発を手がけるオープンソースのメディアプレイヤー。「Windows」「Linux」向けに提供されている。

今回の問題では、同製品が利用するモジュールに、ヒープバッファーフローの脆弱性が明らかになったとして、共通脆弱性識別子の「CVE-2019-13615」が採番。最新版である「同3.0.7.1」についても影響を受けるとして関係機関より注意喚起が行われていた。

これに対しVideoLANは、今回の問題についてサードパーティ製ライブラリ「libebml」に起因するものと反論。同脆弱性は、16カ月前に修正されており、「VLCメディアプレイヤー」では「同3.0.3」以降で修正済みであると指摘した。

これを受けてCVE番号を採番しているMITREは、米時間7月25日に「CVE-2019-13615」における対象バージョンを修正。「libebml 1.3.6」より以前のバージョンに存在し、影響を受ける「VLCメディアプレイヤー」については「同3.0.3」より以前のバージョンと訂正している。

また共通脆弱性評価システムであるCVSSのスコアについても5.5に引き下げられており、重要度を「中(Medium)」と変更している。

(Security NEXT - 2019/07/26 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「Firefox 82」が登場 - 脆弱性7件に対応
「Chrome 86.0.4240.111」が公開 - 悪用済みのゼロデイ脆弱性を修正
「Java SE」のアップデートが公開、脆弱性8件を解消
Oracle、定例パッチで402件の脆弱性に対処 - CVSS基本値「9.0」以上が82件
米政府、中国関与のサイバー攻撃で利用された脆弱性25件を公表
VMwareの複数製品に脆弱性 - CVSS基本値が「9.8」の脆弱性も
Adobe、10製品向けにセキュリティアップデートを公開
SonicWall製品のVPNに深刻な脆弱性 - 約80万台に影響か
「VMware Horizon」のクライアントにサービス拒否の脆弱性
Linuxに脆弱性「BleedingTooth」が判明 - 近接環境からコード実行のおそれ