VideoLAN Projectは7月24日、国内外のテック系メディアが一斉に報じた「VLC メディアプレイヤー」に関連する脆弱性について、公式Twitterアカウントで報道は誤りで、16カ月以上前に修正されていると説明しています。
VLCに「深刻な脆弱性」報道、16カ月以上前に修正済みと公式が案内
人気の無料動画プレイヤー「VLCメディアプレイヤー」に深刻な脆弱性が発見されたと、米Gizmodoなどが報道。この問題についてVLCメディアプレイヤーを開発するVideoLAN Projectは7月24日、公式Twitterで報道は誤りだと声明を発表しています。
VideoLAN Projectによると、この問題は「libebml」と呼ばれるサードパーティライブラリが原因だといい、問題は16カ月以上前に修正されています。VLCのバージョン3.0.3以降では、問題は再現されないとしています。
About the "security issue" on #VLC : VLC is not vulnerable.
— VideoLAN (@videolan) July 24, 2019
tl;dr: the issue is in a 3rd party library, called libebml, which was fixed more than 16 months ago.
VLC since version 3.0.3 has the correct version shipped, and @MITREcorp did not even check their claim.
Thread:
この脆弱性を報告したのはドイツのセキュリティ機関「CERT-Bund」ですが、アメリカで唯一のサイバーセキュリティ専門の政府系研究開発センターを運営しているMITRE社にも通報され、アメリカ国立標準技術研究所(NIST)の脆弱性情報データベース(CVE)に登録されていました。(現在は修正されている)
脆弱性は遠隔からのコード実行(RCE)ができてしまうという問題でしたが、MITREはVideoLAN Projectへ確認することなく、CVEへ登録するというルール違反を行ったと説明。
For whatever reason, unknown to us, @MITREcorp decided to issue a CVE, without talking to us.
— VideoLAN (@videolan) July 24, 2019
This is in direct violation of their own policies, https://t.co/yyDhK6Ls3u pic.twitter.com/8AZWpimNBC
This is not the first time that @MITREcorp does that.
— VideoLAN (@videolan) July 24, 2019
In fact, they NEVER EVER contact us when they find security issues on VLC, and we always discover that after they are public, when a user or a distribution asks us.
This is not the first time that @MITREcorp does that.
— VideoLAN (@videolan) July 24, 2019
In fact, they NEVER EVER contact us when they find security issues on VLC, and we always discover that after they are public, when a user or a distribution asks us.
このような問題は何年も続いているといい、CVEの共通脆弱性評価システム(CVSS)について強く批判しています。
And this has been going on for years: almost all CVE on VLC have completely insane CVSS, which brings articles like the one we've seen.
— VideoLAN (@videolan) July 24, 2019
国内メディアも「アンインストールが無難」「悪用の恐れ」などと報道
VLCに深刻な脆弱性があるとする報道は、国内でもギズモード・ジャパン、GIGAZINE、ITmedia、INTERNET Watch、マイナビニュースなどが報じていますが、25日10時時点で記事の修正は行われていません。
追って記事は修正されると思いますが、ひとまずVLCをアンインストールする必要はなく、安心して利用できる状態です。