Showing posts with label remota. Show all posts
Showing posts with label remota. Show all posts
Sunday, September 3, 2017
Ejecución remota de comandos mediante ¡subtítulos maliciosos!
Ejecución remota de comandos mediante ¡subtítulos maliciosos!

"La cadena de suministro de subt�tulos es compleja, con m�s de 25 formatos de subt�tulos diferentes, todos con caracter�sticas y capacidades �nicas. Este ecosistema fragmentado, junto con una seguridad limitada, significa que hay m�ltiples vulnerabilidades que podr�an ser explotadas, convirti�ndolo en un objetivo muy atractivo para los atacantes ", dijo Omri Herscovici, l�der del equipo de investigaci�n de la vulnerabilidad de Check Point.
Demo
El siguiente video es una prueba de concepto c�mo se llevan a cabo este tipo de ataques:
Url del video: https://youtu.be/vYT_EGty_6A
Los subt�tulos para pel�culas o programas de TV son creados por una amplia gama de autores y subidos a repositorios online compartidos, como OpenSubtitles.org, donde est�n indexados y clasificados. Los investigadores tambi�n demostraron que manipulando el algoritmo de clasificaci�n de los repositorios, los subt�tulos maliciosos pueden ser descargados autom�ticamente por el reproductor de medios, lo que permite a un hacker tomar el control completo de toda la cadena de suministro de subt�tulos sin la interacci�n del usuario.
�Cu�ntos usuarios se ven afectados?
VLC tiene m�s de 170 millones de descargas de su �ltima versi�n, lanzada el 5 de junio de 2016. Kodi (XBMC) ha alcanzado m�s de 10 millones de usuarios �nicos por d�a, y casi 40 millones de usuarios �nicos por mes. No existen estimaciones actuales para el uso de Popcorn Time, pero se estima que son decenas de millones.
Check Point tiene razones para creer que existen vulnerabilidades similares en otros reproductores multimedia de streaming.
�Cuales son los productos vulnerables confirmados hasta ahora?
Esta es una lista de los programas junto a las versiones vulnerables. Si dispones de una en tu ordenador u otros dispositivos, lo mejor es que la desinstales o actualices:
- PopcornTime � https://ci.popcorntime.sh/job/Popcorn-Time-Desktop/249
- Kodi � https://github.com/xbmc/xbmc/pull/12024)
- VLC � http://get.videolan.org/vlc/2.2.5.1/win32/vlc-2.2.5.1-win32.exe
- Stremio https://megahexandword.com/rnw_H8hGnAaWDkyg
Los desarrolladores de VLC fueron contactados en abril y clasificaron las vulnerabilidades en cuatro. Cada una de ellas (CVE-2017-8310, CVE-2017-8311, CVE-2017-8312 y CVE-2017-8313) ya ha sido parcheadas. Se trata de desbordamiento de pila que permite ejecuci�n remota de comandos y todav�a no se han publicado los exploits correspondientes.
�Qu� puedes hacer?
Desde que se revelaron las vulnerabilidades, las cuatro compa��as han solucionado los problemas reportados. Stremio y VLC tambi�n han lanzado nuevas versiones de software que incorporan esta correcci�n.
Fuentes:
- Hacked in Translation � from Subtitles to Complete Takeover
- Hackers can use subtitles to take over millions of devices running VLC, Kodi, Popcorn Time and Stremio
- Hackers pueden usar subt�tulos en Kodi y VLC para obtener acceso a tu PC y smartphone
- �Cuidado! Esconden virus en los subt�tulos para Kodi, VLC o Popcorn Time
- Este virus toma el control de tu PC con subt�tulos en VLC y Kodi
- Malicious Subtitles Allow Hackers to Commandeer Devices Running Streaming Software
- Subtitle Hack Leaves 200 Million Vulnerable to Remote Code Execution
- Be careful! They can hack you through subtitles while you are watching movies
download file now
Labels:
comandos,
de,
ejecuci�n,
maliciosos,
mediante,
remota,
�subt�tulos
Subscribe to:
Posts (Atom)