VLC : nouvelle faille de sécurité critique, que faire pour se protéger ?

VLC Media Player 3.0.71 est victime d'une nouvelle faille de sécurité critique. Celle-ci permet à des personnes mal-intentionnées d'exécuter du code arbitraire à distance, ce qui peut leur permettre, potentiellement, de prendre le contrôle de n'importe quel PC à distance exécutant cette version du programme. Les développeurs de VLC sont en train de préparer un correctif. En attendant il est déconseillé d'utiliser VLC 3.0.7.1.

VLC Faille

Les chercheurs en cybersécurité de l'agence gouvernementale allemande CERT-Bund lance une alerte suite à la découverte d'une faille de sécurité critique dans VLC 3.0.7.1. La faille de niveau 4/5, enregistrée sous la nomenclature CVE-2019-13615, est considérée comme particulièrement grave, d'autant que VLC fait partie des applications les plus téléchargées dans le monde. Du moment où cette version de VLC est installée, un attaquant peut provoquer l'exécution de code arbitraire à distance, exfiltrer des données et modifier des fichiers – en plus de perturber le fonctionnement normal de la machine que ce soit sous Windows 10, macOS ou Linux.

VLC Media Player : nouvelle faille critique

En juin une faille semblable permettant d'injecter du code avait été découverte dans la version 3.0.6, corrigée dans la version 3.0.7. La version 3.0.7.1 devait apporter des correctifs de sécurité – avant que ce problème ne soit détecté. VLC assure que dans les deux cas, en juin, ou désormais maintenant avec CVE-2019-13615, aucune de ces failles n'est activement exploitée par les pirates. L'exploiter suppose une attaque en réseau, reposant sur l'ouverture d'un fichier vidéo distant .mp4 modifié. Selon le tracker disponible sur le site officiel de VLC le développement d'un correctif est déjà en cours, mais n'est complété qu'à hauteur de 60%.

Si vous êtes sous cette version vous êtes donc potentiellement vulnérable à ce type d'attaque. Comment se protéger ? Les documents que nous avons pu consulter sur le fonctionnement de cet exploit suggèrent que plusieurs conditions doivent être remplies pour qu'une attaque soit couronnée de succès. Il faut que l'utilisateur soit connecté à internet et ouvre un fichier .mp4 ou .mkv distant ou appelant des ressources distantes dans cette version de VLC. En attendant la publication d'un correctif, il est donc préférable de se méfier de ce type de fichier – et si nécessaire de les ouvrir avec un autre programme comme KMPlayer ou Kodi.

Il est également possible de bloquer les accès réseau de VLC avec des programmes comme Little Snitch (macOS) ou le firewall de votre antivirus.

Source : Winfuture.de


Réagissez à cet article !

Demandez nos derniers articles !

Partager des fichiers entre votre smartphone Android et votre PC est une galère ? Cette extension résout le problème

Nothing lance une application et une extension de navigateur permettant de partager facilement des fichiers entre son mobile Android et son ordinateur. Le transfert de fichiers entre appareils de différents…

NordVPN étend son réseau mondial de serveurs : 211 emplacements et 135 pays, ce que ça change pour vous

Dans la guerre entre les VPN, la couverture de la carte du monde devient un critère déterminant. Et sur ce terrain, NordVPN vient encore de marquer un point. Le service…

Cette batterie développée par Volkswagen pourrait doubler l’autonomie de votre smartphone

Les batteries de nos smartphones stagnent depuis des années. Les fabricants peinent à proposer un vrai bond technologique malgré des années de recherche. Une équipe de chercheurs coréens vient pourtant…

Lidl s’apprête à lancer ses propres forfaits mobiles à des prix ultra agressifs, Free doit-il trembler ?

Selon les informations du Financial Times, Lidl serait sur le point de se lancer sur un nouveau marché en France : les forfaits mobiles. Connaissant la marque, on s’attend à…

Les ZFE sont officiellement supprimées, l’Assemblée nationale a tranché

Clap de fin pour les Zones à Faibles Émissions qui ont tant divisé automobilistes et politiques. L’adoption du projet de loi de “simplification de la vie économique” les supprime. Elles…

Cette fonction très pratique de macOS débarque sur Windows grâce à un outil gratuit

Un développeur de chez Microsoft met à disposition un petit programme très simple d’utilisation pour ajouter une option de macOS à Windows. Elle s’avère tellement utile à l’usage qu’on se…

Samsung Galaxy : vous risquez de perdre cette fonctionnalité essentielle de Wallet si nous ne mettez pas à jour les Play Services

Samsung prévient actuellement les utilisateurs de son Wallet qu’il est impératif de mettre à jour les Play Services pour continuer de profiter d’une fonctionnalité très pratique. On vous explique comment…

L’IA déclenche une course au matériel photo et vidéo, personne ne l’avait vu venir

L’essor de l’IA dans la création de contenu provoque une demande inattendue en matériel photo et vidéo dans le monde entier. Les smartphones ne suffisent plus. Les fabricants de caméras…

IA

Google Wallet : fini le tout ou rien, contrôlez désormais la confidentialité de chacun de vos passes

Google ne cesse d’améliorer Wallet, son portefeuille numérique. Sa refonte visuelle est en cours de déploiement, mais elle s’accompagne d’une nouvelle option de confidentialité bienvenue : l’application va vous donner davantage…

The Hunt for Gollum : le prochain film Seigneur des Anneaux dévoile son casting 5 étoiles (avec un grand absent)

On aurait presque oublié l’existence du prochain film tiré de l’univers du Seigneur des Anneaux, intitulé The Hunt for Gollum, tant celui-ci a été discret depuis son annonce, il y a…