一张PNG图片就能让你的电脑中招?VLC播放器曝出两个高危漏洞,官方尚未发布补丁
2026/9/14 4:01:52 网站建设 项目流程

你有没有想过,平时随手双击打开的一张图片、一个看起来再普通不过的播放列表,可能会成为别人撬开你电脑内存的钥匙?

2026年9月9日,安全研究人员公开披露了VLC媒体播放器中的两个安全漏洞,编号分别为CVE-2026-56711和CVE-2026-73324。这两个漏洞影响范围极广,覆盖从3.0.0到3.0.23的全部版本——换句话说,绝大多数正在使用VLC的用户,电脑里很可能就埋着这两颗"定时炸弹"。

更让人揪心的是,截至本文发布时,VideoLAN官方尚未推出针对性的修复版本。攻击者只需要诱导受害者打开一个精心构造的媒体文件或播放列表条目,就能破坏堆内存,甚至直接从内存中窃取敏感数据。这两个漏洞均由Hap Security公司的研究员Fabian Wahle发现,其中CVE-2026-56711被评为高危,CVSS评分高达8.6;CVE-2026-73324为中等 severity,评分6.9。

CVE-2026-56711:藏在图片尺寸里的整数溢出陷阱

先来说说危害性更大的那个。CVE-2026-56711是一个整数溢出叠加越界写入的漏洞,涉及CWE-190(整数溢出或回绕)和CWE-787(越界写入)两类经典问题。

问题的根源出在VLC源码src/misc/picture.c文件的AllocatePicture函数中。VLC在计算解码图像平面所需的总缓冲区大小时,是把i_pitch和i_lines两个值相乘后相加得到的。这两个字段在include/vlc_picture.h中被定义为有符号整数。

关键在于,这个乘法运算是用32位整数完成的。当一张恶意图片的尺寸大到离谱时,乘积就会发生溢出,计算结果"绕回"成一个看起来很小、实则完全错误的数字。于是VLC实际分配的内存空间,远远小于解码器真正需要的空间。

也许有人会问:VLC不是有检查机制吗?确实有,但遗憾的是,这些检查都没能起到作用。其中一道验证例程虽然用了64位运算做除法校验,却并没有约束前面那一步32位乘法;另一道检查更是直接拿已经溢出的结果做判断,等于给恶意尺寸开了绿灯。

攻击者正是抓住这一点,构造特殊的PNG图片,在IHDR头部中填入了大得夸张的宽度和高度数值。VLC的图像解复用器只会检查输入文件本身的大小,却不会认真核实图片所声明的尺寸是否真实。等到PNG解码器按照攻击者设定的原始尺寸去处理扫描线时,写入的数据就会一股脑冲出那块小得可怜的堆缓冲区。

后果有多严重?轻则堆内存损坏、程序崩溃;重则可能被用于任意代码执行——具体能走到哪一步,取决于目标系统的内存布局和平台防护机制的强度。

CVE-2026-73324:一个"没写完的字符串"引发的内存泄露

第二个漏洞CVE-2026-73324走的是另一条路:它瞄准的是VLC的RTSP访问模块,问题类型属于CWE-125(越界读取)和CWE-170(不正确的空终止符)。

当VLC读取modules/access/rtsp/access.c中的RTSP响应行时,RtspReadLine函数会调用strncpy把响应内容复制进一个固定大小的缓冲区。可是,如果服务器返回的行长度达到或超过4096字节,strncpy就不会在末尾补上那个至关重要的空终止符——字符串从此"断了尾"。

接下来,这个没有结尾的缓冲区被传给了modules/access/rtsp/rtsp.c中的strdup函数。strdup按常理假设自己拿到的是以空字符结尾的标准C字符串,于是它只能一路读下去,一直读到缓冲区边界之外,直到撞见一个零字节才肯罢休。

vulnerable的输入点正是RTSP会话头。VLC会把复制下来的数据当作会话标识符保存起来,并在后续请求中把它回传给RTSP服务器。这就意味着,恶意服务器可以堂而皇之地让VLC客户端把相邻的堆内存内容主动"送"过来。

一条包含真实RTSP地址的恶意播放列表,就足以在受害者打开的瞬间触发整条攻击链。值得一提的是,RTSP模块在编译时是可选项,不同Linux发行版打包的VLC暴露面可能有所差异,但官方发布的版本已经默认启用了该模块,Windows和macOS用户并不在"安全区"内。

在补丁到来之前,普通用户该怎么办

目前,使用VLC 3.0.0至3.0.23版本的用户,最稳妥的做法就是盯住VideoLAN官方项目库和所用Linux发行版维护者发布的安全公告,第一时间安装修复版本。

而在补丁落地之前,有几条务实的建议值得认真执行:

不要打开来源不明的PNG文件、媒体播放列表和RTSP流媒体链接,这是最直接有效的防线。对于通过网络聊天工具、陌生邮件收到的"视频文件""直播源",务必多留个心眼,先用杀毒软件扫描,确认无误再播放。

对于企业和组织机构来说,应当评估内部环境中VLC的使用情况,在高风险场景下限制其运行;网络层面可以在可行范围内封堵来自不可信来源的RTSP连接;同时启用终端安全监控,及时捕捉可疑的媒体文件或基于播放列表的可疑传输行为。

媒体播放器常年位居"最易被忽视的攻击入口"榜单前列,原因恰恰在于人们对它太熟悉了——熟悉到放松了警惕。这一次VLC曝出的两个漏洞再次提醒我们:越是装机率高的软件,越要养成及时更新的习惯;越是看起来无害的文件,越可能藏着精心设计的陷阱。

补丁发布之前,谨慎,就是最好用的安全软件。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询