PTT
Submit
Submit
選擇語言
正體中文
简体中文
PTT
AntiVirus
Re: [情報] 惡意 SRT 字幕檔漏洞
作者:
mkz6
( )
2017-05-26 19:01:27
※ 引述《jmlntw (吉米林)》之銘言:
: Hacked in Translation - from Subtitles to Complete Takeover | Check Point
Blo
: http://blog.checkpoint.com/2017/05/23/hacked-in-translation/
: Beware! Subtitle Files Can Hack Your Computer While You're Enjoying Movies
: http://thehackernews.com/2017/05/movie-subtitles-malware.html
: 國外研究發現 VLC、Kodi(XBMC)、Popcorn Time、Stremio 有安全漏洞,
: 駭客可以透過一個惡意的 SRT 字幕檔案入侵使用者的電腦。
: 實際 DEMO 影片:https://www.youtube.com/watch?v=vYT_EGty_6A
: 使用者在播放程式載入 SRT 字幕檔之後,駭客就能完全操作受害者的電腦。
: 不過在專家通報這個漏洞之後,這些播放程式都已經做出修正。
: Stremio 出了 4.0 beta 版補洞、VLC 最近兩周內會出 2.2.5 補洞、
: Kodi 預計在這周出 17.2 補洞、Popcorn Time 已經釋出修正檔。
: 建議有在使用這些播放軟體的人最近多留意一下。
沒有提到MPC-HC所以就查了一下
https://trac.mpc-hc.org/ticket/6169
No, MPC-HC doesn't allow overwriting arbitrary files when extracting files
from a downloaded ZIP file. It only extracts files with a valid subtitle file
extension.
不受影響,因為不會從ZIP載入非字幕檔
跟ZIP有關??? 再查了一下
Kodi v17.2 修復說明:https://goo.gl/CvSePP
‧Fix possible security flaw which could abused .zip files which try to
traverse to a parent directory
修復ZIP檔案安全漏洞
才發現原PO被不清不楚的文章和影片誤導了…
原文中malicious subtitle files並不是指SRT格式
而是含有字幕檔的ZIP檔案
利用撥放器漏洞執行ZIP內的惡意程式
這在原文和影片中完全沒有提到
搞得一堆人以為是字幕檔本身有問題 = =
作者:
HELLDIVER
(Ζzz...)
2017-05-26 20:26:00
就覺得很奇怪 SRT應該只是文字檔 沒有執行程式的作用
作者:
TobyH4cker
(Toby (我要當好人))
2017-05-26 21:12:00
安安 kodi的漏洞是另一個 當然不同於字幕
作者:
ltyintw
(菈米雅嘶嘶)
2017-05-26 22:03:00
我還以為srt檔裡面可以加入URL參數,讓播放器的字幕有特讓播放器可以從網路下載字幕特效
作者:
ilanese
(坐聽無弦曲)
2017-05-26 22:38:00
https://www.youtube.com/watch?v=vYT_EGty_6A
youtube上駭客利用字幕檔來控制對方電腦的示範,但還是不清楚其真正原理為何?
作者:
ChakraLinux
(GNU/Chakra Project)
2017-05-27 01:23:00
MPC-HC: 抱歉我們的播放器太笨,所以沒中招科科
作者:
TobyH4cker
(Toby (我要當好人))
2017-06-10 12:19:00
我是說只有kodi是zip如你貼的那樣
繼續閱讀
[問題] 病毒?各槽多兩個資料夾,各十個檔案
Rm52
[問題] 只要上百度論壇,電腦都會多一些檔案
Mosen2887
[問題] 卡巴即將到期,買哪款比較好?
infinity
[合購] 巴斯基全方位!額滿
convening
[合購] 卡巴斯基全方位 5台2年方案
lockyme
Re: [請益] WANNACRY解密問題
hitokiri
[問題] Bitdefender:YOUR DEVICE IS AT RISK
solomn
[情報] 惡意 SRT 字幕檔漏洞
jmlntw
[新聞] 以為哭完了嗎? 新病毒「永恆之岩」來襲
Lampaininder
[討論] Intel AMT + Windows 10 1703被駭
zxvc
Links
booklink
Contact Us: admin [ a t ] ucptt.com