Выпуск медиаплеера VLC 3.0.24 с устранением 130 уязвимостей - QubStore

Выпуск медиаплеера VLC 3.0.24 с устранением 130 уязвимостей

VideoLAN выпустила VLC 3.0.24 — и это в первую очередь «патчевый» релиз: закрыто свыше 130 брешей в безопасности самого плеера и встроенных библиотек.

Среди устранённых проблем — переполнения буфера, целочисленные переполнения, двойное освобождение памяти и обращения к уже освобождённой памяти. Подробности пока держат в секрете, но отмечается: часть дыр теоретически можно использовать, подсунув пользователю специально подготовленный контент. Основной код VLC по-прежнему написан на Си и распространяется под LGPLv2.1.

Помимо безопасности и обычных багфиксов, разработчики прилично расширили функциональность. Так, плеер научился декодировать звук в форматах Atrac3 и Atrac9 (Adaptive Transform Acoustic Coding), а также получил декодер для APV (Advanced Professional Video). В контейнере MP4 заработали субтитры CEA-708, а распаковщик MPEG-контейнеров теперь понимает метаданные ID3v2.

На Windows добавилась возможность захвата видео в формате NV12 через API DirectShow. Протокол SRT (Secure Reliable Transport) обзавёлся поддержкой режима listener — то есть приёма входящих запросов на соединение. Заметно улучшили определение языка субтитров — теперь оно опирается и на имена файлов, и на метаданные SSA/ASS. Появилась и поддержка SFTP с аутентификацией по открытым ключам, а определение сетевых разделов SMB2 стало точнее.

Из организационного и инфраструктурного: сборку теперь можно делать в формате Flatpak. Плагины NPAPI и youtube.lua удалены, а сборка плагина RealRTSP по умолчанию отключена. Обновления верифицируются новым ключом RSA-4096. Заодно освежили 49 сторонних библиотек, а FFmpeg перешёл с версии 4.4 на 8.1.2.

Ссылка на основную публикацию