VLC Media Player Flaws Let Attackers Corrupt Memory and Leak Sensitive Data
2026/09/11 gbhackers — VLC Media Player 3.0.0〜3.0.23 に存在する 2 件のセキュリティ脆弱性は、悪意のある PNG ファイルを処理する場合と、攻撃者が制御する RealRTSP サーバへ接続する場合に発生し、ヒープメモリの問題を引き起こす可能性がある。最も深刻な脆弱性 CVE-2026-56711 (CVSS v4:7.3) は、VLC の画像バッファの整数オーバーフローに起因するヒープの境界外書き込みの欠陥であり、プレーヤーが細工された PNG 画像を処理するときに発生する。

VLC Media Player の脆弱性
“src/misc/picture.c” の脆弱な関数 “AllocatePicture” は、”p->i_pitch” と “p->i_lines” を乗算した値を、それまでの割り当てサイズの合計へ加算することで画像プレーンに必要なサイズを計算する。しかし、両方の変数は “include/vlc_picture.h” で 32-Bit 整数のフィールドとして定義されているため、乗算は 32-Bit 演算で実行され、その後に結果が “size_t” の値へ拡張される。
PNG の IHDR メタデータに極端に大きな幅/高さを指定する攻撃者は、この処理を操作することで、結果として乗算で整数のラップアラウンドを発生させ、小さな値が設定された “aligned_alloc” が、誤ったサイズのヒープバッファを確保する。その後に、VLC の PNG デコーダが、攻撃者が指定した元の画像サイズに基づいて走査線を書き込むため、確保された領域を超えてデータが書き込まれる可能性がある。
現在のチェックでは、この状態を防止できず、メモリ割り当て前のオーバーフロー防止処理では 64-Bit 演算を用いて除算が行われるが、その後の上限チェックでは、すでにラップアラウンドが発生した割り当てサイズの値が評価される。
画像デマルチプレクサも、宣言された画像サイズではなく入力ファイルのバイト数を検証しているため、悪意の PNG を直接開く場合やプレイリストから読み込む場合に、脆弱な処理経路が実行されるが、特別な設定は必要ない。
この問題を報告したのは Hap Security の Fabian Wahle であり、問題の属性は CWE-190 (Integer Overflow or Wraparound)/CWE-787 (Out-of-bounds Write) に分類されている。
これとは別に、深刻度 Medium の脆弱性 CVE-2026-73324 (CVSS v4:5.3) は、VLC の RealRTSP 処理に影響を及ぼすもので、RTSP レスポンス処理における不適切な NULL 終端に起因する境界外読み取りの欠陥である。
“RtspReadLine” 関数では、VLC が “strncpy” を使用してレスポンス・データを固定サイズのバッファへコピーするが、NULL 終端のための NULL バイトが含まれることを保証していない。したがって、悪意のある RTSP サーバが 4,096 バイトを超える長さのレスポンス行を返すと、VLC は NULL 終端されていないバッファを “strdup” へ渡し、”strdup” は隣接するヒープメモリ内で NULL バイトに遭遇するまで、バッファの境界を超えて読み取りを続ける。
攻撃者は RTSP の Session ヘッダーを介して、この脆弱性を引き起こすレスポンス行を送信できる。そのデータをセッション識別子として保持する VLC は、後続のリクエストでサーバへとレスポンスを送信する。そのため、ヒープメモリに格納された機密性の高いクライアント・データが、悪意のあるサーバへ漏洩する可能性がある。
RealRTSP モジュールはビルド時に選択できるオプションであり、一部のディストリビューション・パッケージでは無効化されている可能性があるが、VideoLAN の公式ビルドでは有効になっている。これらの問題を修正した更新版を VLC がリリースするまでは、信頼できない画像ファイル/RealRTSP のプレイリスト項目を、潜在的に危険なものとして扱う必要がある。
VLC Media Player 3.0.0~3.0.23 にメモリ領域の破壊や情報漏洩を引き起こす脆弱性 CVE-2026-56711/CVE-2026-73324 が存在します。画像バッファ割り当て時の計算不備や RTSP レスポンス処理の欠陥が背景にあり、悪意のある PNG ファイルの処理/攻撃者が制御する RealRTSP サーバへの接続により発生します。影響として、領域外へのデータ書き込みによるアプリのクラッシュ/メモリ内の機密データ流出が挙げられます。対応策は、信頼できない画像やプレイリストの閲覧回避/修正版への更新が推奨されます。
You must be logged in to post a comment.