Summary: | SIGABRT по завершению воспроизведения на KDE | ||||||
---|---|---|---|---|---|---|---|
Product: | Sisyphus | Reporter: | Artem Varaksa <varaksaaa> | ||||
Component: | vorbis-tools | Assignee: | Anton Farygin <rider> | ||||
Status: | NEW --- | QA Contact: | qa-sisyphus | ||||
Severity: | blocker | ||||||
Priority: | P2 | CC: | aris, glebfm, ldv, placeholder, rider | ||||
Version: | unstable | ||||||
Hardware: | x86_64 | ||||||
OS: | Linux | ||||||
Bug Depends on: | |||||||
Bug Blocks: | 46625 | ||||||
Attachments: |
|
Description
Artem Varaksa
2025-02-18 16:51:16 MSK
Вроде бы должно быть исправлено * Sun Feb 16 2025 Anton Farygin <rider@altlinux.ru> 1.4.2-alt2 - Added patch from upstream gitlab with fix buffer Overflow vulnerability in Vorbis-tools (Fixes: CVE-2023-43361). - Fixed build with gcc 14. но: $ C ogg123 /usr/share/lincity-ng/sounds/TruckEngine.ogg Audio Device: PulseAudio Output Playing: /usr/share/lincity-ng/sounds/TruckEngine.ogg Ogg Vorbis stream: 1 channel, 11025 Hz Done. $ ogg123 /usr/share/lincity-ng/sounds/TruckEngine.ogg Звуковое Устройство: PulseAudio Output Воспроизведение: /usr/share/lincity-ng/sounds/TruckEngine.ogg Поток Ogg Vorbis: 1 канал, 11025 Гц *** buffer overflow detected ***: terminated,6 kbps) Выходной Буфер 82,6% (EOS) Аварийный останов Обращаю внимание, что с LANG=C не валится. Исходя из https://nvd.nist.gov/vuln/detail/CVE-2023-43361, проблема была связана с конвертированием wav -> ogg: > Buffer Overflow vulnerability in Vorbis-tools v.1.4.2 allows a local attacker to execute arbitrary code and cause a denial of service during the conversion of wav files to ogg files. И в https://github.com/xiph/vorbis-tools/issues/41 в POC используется oggenc, а не ogg123. Обе buffer overflow, но мне кажется это могут быть разные проблемы. |