[gelöst] gefährlicher Bug in ffmpeg?

Du hast Probleme mit Deinem eMail-Programm, Webbrowser oder Textprogramm? Dein Lieblingsprogramm streikt?
Antworten
Quirrlila
Beiträge: 74
Registriert: 12.08.2017 21:59:59
Lizenz eigener Beiträge: GNU General Public License

[gelöst] gefährlicher Bug in ffmpeg?

Beitrag von Quirrlila » 20.08.2017 16:25:38

Hallo :)

Code: Alles auswählen

apt install ffmpeg
Paketlisten werden gelesen... Fertig
Abhängigkeitsbaum wird aufgebaut.
Statusinformationen werden eingelesen.... Fertig
Vorgeschlagene Pakete:
  ffmpeg-doc
Die folgenden NEUEN Pakete werden installiert:
  ffmpeg
0 aktualisiert, 1 neu installiert, 0 zu entfernen und 1 nicht aktualisiert.
Es müssen 1.529 kB an Archiven heruntergeladen werden.
Nach dieser Operation werden 2.184 kB Plattenplatz zusätzlich benutzt.
Holen:1 https://ftp.de.debian.org/debian stable/main amd64 ffmpeg amd64 7:3.2.5-1 [1.529 kB]
Es wurden 1.529 kB in 4 s geholt (320 kB/s).
Laden der Fehlerberichte … Erledigt
»Found/Fixed«-Informationen werden ausgewertet … Erledigt
grave Fehler von ffmpeg (→ 7:3.2.5-1) <Ausstehend>
 b1 - #872517 - ffmpeg: CVE-2017-7206: heap-based buffer over-read in embed libav
Zusammenfassung:
 ffmpeg(1 Fehler)
Sind Sie sicher, dass Sie die oben genannten Pakete installieren bzw. ein Upgrade von ihnen durchführen wollen? [Y/n/?/...]
Das ist dieses Käferchen hier:
Debian Bugreport872517

Kann ich ffmpeg dennoch bedenkenlos installieren?
Zuletzt geändert von Quirrlila am 21.08.2017 23:54:06, insgesamt 3-mal geändert.

Benutzeravatar
CH777
Beiträge: 1466
Registriert: 27.05.2008 16:37:17

Re: gefährlicher Bug in ffmpeg?

Beitrag von CH777 » 20.08.2017 19:49:07

Ja,kannst du.

Quirrlila
Beiträge: 74
Registriert: 12.08.2017 21:59:59
Lizenz eigener Beiträge: GNU General Public License

Re: gefährlicher Bug in ffmpeg?

Beitrag von Quirrlila » 20.08.2017 20:58:47

CH777 hat geschrieben: ↑ zum Beitrag ↑
20.08.2017 19:49:07
Ja,kannst du.
ok danke dir =)

scientific
Beiträge: 3020
Registriert: 03.11.2009 13:45:23
Lizenz eigener Beiträge: Artistic Lizenz
Kontaktdaten:

Re: [gelöst] gefährlicher Bug in ffmpeg?

Beitrag von scientific » 20.08.2017 22:54:57

"Glaube niemals ungeprüft, was irgendwo jemand im Internet gepostet hat" -- Albert J. Einstein (1923)
dann putze ich hier mal nur...

Eine Auswahl meiner Skripte und systemd-units.
https://github.com/xundeenergie

auch als Debian-Repo für Testing einbindbar:
deb http://debian.xundeenergie.at/xundeenergie testing main

Quirrlila
Beiträge: 74
Registriert: 12.08.2017 21:59:59
Lizenz eigener Beiträge: GNU General Public License

Re: [gelöst] gefährlicher Bug in ffmpeg?

Beitrag von Quirrlila » 21.08.2017 20:42:04

scientific hat geschrieben: ↑ zum Beitrag ↑
20.08.2017 22:54:57
"Glaube niemals ungeprüft, was irgendwo jemand im Internet gepostet hat" -- Albert J. Einstein (1923)
Wäre nett von dir oder auch anderen Nutzer/n/innen hier, dass wenn ein/e Nutzer*In eine/n andere/n verarscht, also asozial ist (was ich CH777 hiermit nicht unstelle), das aufzuklären anstatt irgendwelche vagen Sprüche rauszukloppen...

Ist der Programmfehler nun gefährlich oder nicht?
Zuletzt geändert von Quirrlila am 21.08.2017 20:50:04, insgesamt 1-mal geändert.

Benutzeravatar
Lord_Carlos
Beiträge: 5578
Registriert: 30.04.2006 17:58:52
Lizenz eigener Beiträge: GNU Free Documentation License
Wohnort: Dänemark

Re: gefährlicher Bug in ffmpeg?

Beitrag von Lord_Carlos » 21.08.2017 20:46:41

The libav fork in ffmpeg include serveral fixes that, most probably, made
ffmpeg not affected by this issue.
Es scheint ja garkein bug in ffmpeg zu geben.

Bearbeitest du Videomaterial das du von Dritten bekommst?

Code: Alles auswählen

╔═╗┬ ┬┌─┐┌┬┐┌─┐┌┬┐╔╦╗
╚═╗└┬┘└─┐ │ ├┤ │││ ║║
╚═╝ ┴ └─┘ ┴ └─┘┴ ┴═╩╝ rockt das Forum!

Quirrlila
Beiträge: 74
Registriert: 12.08.2017 21:59:59
Lizenz eigener Beiträge: GNU General Public License

Re: gefährlicher Bug in ffmpeg?

Beitrag von Quirrlila » 21.08.2017 20:51:34

Lord_Carlos hat geschrieben: ↑ zum Beitrag ↑
21.08.2017 20:46:41
The libav fork in ffmpeg include serveral fixes that, most probably, made
ffmpeg not affected by this issue.
Es scheint ja garkein bug in ffmpeg zu geben.

Bearbeitest du Videomaterial das du von Dritten bekommst?
Hallo Lord_Carlos,
also youtube-Videos und z.B. Videos von Nachrichten Sendungen (tagesschau usw.).

Benutzeravatar
Lord_Carlos
Beiträge: 5578
Registriert: 30.04.2006 17:58:52
Lizenz eigener Beiträge: GNU Free Documentation License
Wohnort: Dänemark

Re: gefährlicher Bug in ffmpeg?

Beitrag von Lord_Carlos » 21.08.2017 22:19:27

Ich wuerde ffmpeg weiter benutzten.
A weil es kein bug gibt und b weil ich nicht glaube das tageschau.de mich angreifen will.

Code: Alles auswählen

╔═╗┬ ┬┌─┐┌┬┐┌─┐┌┬┐╔╦╗
╚═╗└┬┘└─┐ │ ├┤ │││ ║║
╚═╝ ┴ └─┘ ┴ └─┘┴ ┴═╩╝ rockt das Forum!

Quirrlila
Beiträge: 74
Registriert: 12.08.2017 21:59:59
Lizenz eigener Beiträge: GNU General Public License

Re: gefährlicher Bug in ffmpeg?

Beitrag von Quirrlila » 21.08.2017 23:31:10

Lord_Carlos hat geschrieben: ↑ zum Beitrag ↑
21.08.2017 22:19:27
Ich wuerde ffmpeg weiter benutzten.
A weil es kein bug gibt und b weil ich nicht glaube das tageschau.de mich angreifen will.
Es gibt keinen Bug? Warum zeigt apt dann diese Meldung?
tageschau.de evtl. nicht aber gugell (youtube)...naja ich bin ahnungslos und muss das wohl so hinnehmen...

Benutzeravatar
Lord_Carlos
Beiträge: 5578
Registriert: 30.04.2006 17:58:52
Lizenz eigener Beiträge: GNU Free Documentation License
Wohnort: Dänemark

Re: gefährlicher Bug in ffmpeg?

Beitrag von Lord_Carlos » 21.08.2017 23:51:43

Siehe mein Zitat weiter Oben. In ffmpeg scheint es kein bug zu geben.

Warum sollte google, jetzt nachdem der bug oeffentlich ist, manipulierte Videodaten versenden? 🤔

Code: Alles auswählen

╔═╗┬ ┬┌─┐┌┬┐┌─┐┌┬┐╔╦╗
╚═╗└┬┘└─┐ │ ├┤ │││ ║║
╚═╝ ┴ └─┘ ┴ └─┘┴ ┴═╩╝ rockt das Forum!

scientific
Beiträge: 3020
Registriert: 03.11.2009 13:45:23
Lizenz eigener Beiträge: Artistic Lizenz
Kontaktdaten:

Re: [gelöst] gefährlicher Bug in ffmpeg?

Beitrag von scientific » 22.08.2017 08:50:39

Quirrlila hat geschrieben:
scientific hat geschrieben: ↑ zum Beitrag ↑
20.08.2017 22:54:57
"Glaube niemals ungeprüft, was irgendwo jemand im Internet gepostet hat" -- Albert J. Einstein (1923)
Wäre nett von dir oder auch anderen Nutzer/n/innen hier, dass wenn ein/e Nutzer*In eine/n andere/n verarscht, also asozial ist (was ich CH777 hiermit nicht unstelle), das aufzuklären anstatt irgendwelche vagen Sprüche rauszukloppen...

Ist der Programmfehler nun gefährlich oder nicht?
A: Ich habe gelesen, das ist gefährlich. Ich benutze es nicht mehr.

B: Das ist nicht gefährlich

C: Achso. Dann benutze ich es doch.


Sorry... Das schreit danach. Ungeprüft, eigenmeinungsfrei irgendwas von irgendwelchen anderen zu übernehmen... Das man irgendwo gelesen hat...

Und dann wäre ich asozial...

Ich habe mich aus Facebook verabschiedet, weil die Dichte an Menschen, die so jeden Mist, jede Lüge, jede Hassrede ungeprüft rausposaunen geradezu unerträglich hoch ist... Oder man es zumindet einfach mitkriegt.

Aber ich bin asozial... Aha.

Selber lesen und das Gelesene prüfen und interpretieren lernen ist wohl keine Kulturtechnik mehr, die wert erscheint, sie sich anzueignen...

:(
dann putze ich hier mal nur...

Eine Auswahl meiner Skripte und systemd-units.
https://github.com/xundeenergie

auch als Debian-Repo für Testing einbindbar:
deb http://debian.xundeenergie.at/xundeenergie testing main

Benutzeravatar
Dogge
Beiträge: 1895
Registriert: 13.09.2010 11:07:33
Lizenz eigener Beiträge: MIT Lizenz

Re: [gelöst] gefährlicher Bug in ffmpeg?

Beitrag von Dogge » 22.08.2017 09:22:11

Naja, nicht jeder ist in der Lage den Quellcode zu lesen und zu entscheiden ob da eine Sicherheitslücke vorhanden ist oder nicht, deshalb muss man halt seinem Distributor vertrauen.

https://security-tracker.debian.org/tra ... -2017-7206
Hier siehst du eine Auflistung welche Versionen in den Debian Releases betroffen sind.
Debian Testing + Gnome | Linux-Anfänger seit 04/2003
http://files.mdosch.de/2014-07/0xE13D657D.asc

scientific
Beiträge: 3020
Registriert: 03.11.2009 13:45:23
Lizenz eigener Beiträge: Artistic Lizenz
Kontaktdaten:

Re: [gelöst] gefährlicher Bug in ffmpeg?

Beitrag von scientific » 22.08.2017 16:24:26

Ja klar.

Aber ich habe $IRGENDWO gelesen, dass... Huhu ich fürcht mich.
Muss ich mich wirklich fürchten?

Und $IRGENDWER antwortet mit einem schlichten "nein", und dann fürchtet man sich nicht mehr...

Naja...

Das provozierte mich zu meinem gefälschte und unterstellten Zitat.
Und ich bin sicher, es gibt Menschen, die schenken dem sogar Glauben und verbreiten es ungeprüft als "wahres Zitat" weiter. Schließlich stands ja im Internet...
dann putze ich hier mal nur...

Eine Auswahl meiner Skripte und systemd-units.
https://github.com/xundeenergie

auch als Debian-Repo für Testing einbindbar:
deb http://debian.xundeenergie.at/xundeenergie testing main

Quirrlila
Beiträge: 74
Registriert: 12.08.2017 21:59:59
Lizenz eigener Beiträge: GNU General Public License

Re: [gelöst] gefährlicher Bug in ffmpeg?

Beitrag von Quirrlila » 22.08.2017 16:28:55

scientific hat geschrieben: ↑ zum Beitrag ↑
22.08.2017 08:50:39
Quirrlila hat geschrieben:
scientific hat geschrieben: ↑ zum Beitrag ↑
20.08.2017 22:54:57
"Glaube niemals ungeprüft, was irgendwo jemand im Internet gepostet hat" -- Albert J. Einstein (1923)
Wäre nett von dir oder auch anderen Nutzer/n/innen hier, dass wenn ein/e Nutzer*In eine/n andere/n verarscht, also asozial ist (was ich CH777 hiermit nicht unstelle), das aufzuklären anstatt irgendwelche vagen Sprüche rauszukloppen...
Aber ich bin asozial... Aha.
Du interpretierst meinen obigen Satz als Angriff gegen dich, was darauf schließen lässt, dass du ihn nicht aufmerksam gelesen hast, is' schon lustig, dass du dann weiter schreibst:
scientific hat geschrieben: ↑ zum Beitrag ↑
22.08.2017 08:50:39
Selber lesen und das Gelesene prüfen und interpretieren lernen ist wohl keine Kulturtechnik mehr, die wert erscheint, sie sich anzueignen...
:lol:

Ich habe weder dich noch CH777 angegriffen. ;)
Die Person ist asozial, welche andere verarscht, sei es nun aufgrund eines Ungleichgewichtes an Wissen über ein bestimmtes Thema oder sonstwie.
Das steht da und sonst nichts und wenn du da was anderes liest hast du eben interpretiert, anstatt die sachliche Aussage so zu belassen wie ich sie getroffen habe.
;)
Also: Es ist alles gut scientific!
:D
Dogge hat geschrieben: ↑ zum Beitrag ↑
22.08.2017 09:22:11
Naja, nicht jeder ist in der Lage den Quellcode zu lesen und zu entscheiden ob da eine Sicherheitslücke vorhanden ist oder nicht, deshalb muss man halt seinem Distributor vertrauen.
Genau so sieht es aus. ;)
Danke für deine Wortmeldung Dogge.
:THX:

Quirrlila
Beiträge: 74
Registriert: 12.08.2017 21:59:59
Lizenz eigener Beiträge: GNU General Public License

Re: [gelöst] gefährlicher Bug in ffmpeg?

Beitrag von Quirrlila » 22.08.2017 16:32:05

scientific hat geschrieben: ↑ zum Beitrag ↑
22.08.2017 16:24:26
Aber ich habe $IRGENDWO gelesen, dass... Huhu ich fürcht mich.
Muss ich mich wirklich fürchten?

Und $IRGENDWER antwortet mit einem schlichten "nein", und dann fürchtet man sich nicht mehr...
1. Die Fehlerberichte des Paketverwaltungssystems apt und der Debian Bug-Report ist nicht $IRGENDWO.
2. Ich fragte eben nicht $IRGENDWEN, sondern die Community hier im Forum, wobei ich darauf baute, dass wenn mich jemand anlügen sollte, andere Mitglieder dies dann richtigstellen!

Ich verstehe dein Denken nicht....

Quirrlila
Beiträge: 74
Registriert: 12.08.2017 21:59:59
Lizenz eigener Beiträge: GNU General Public License

Re: [gelöst] gefährlicher Bug in ffmpeg?

Beitrag von Quirrlila » 22.08.2017 16:35:25

@Dogge
Danke übrigens für dein aufmerksam machen hierauf. :THY: :)
Dogge hat geschrieben: ↑ zum Beitrag ↑
22.08.2017 09:22:11
https://security-tracker.debian.org/tra ... -2017-7206
Hier siehst du eine Auflistung welche Versionen in den Debian Releases betroffen sind.

Antworten