• IT-Karriere:
  • Services:

VLC-Player: Videolan will künftig eigene CVEs vergeben

Nach den Falschmeldungen um eine angeblich kritische Sicherheitslücke im VLC-Player wollen die Entwickler des Videolan-Projekts künftig eigene CVE-Nummern vergeben.

Artikel veröffentlicht am ,
Das Videolan-Projekt will CNA werden.
Das Videolan-Projekt will CNA werden. (Bild: Luke Jones/Flickr.com/CC-BY 2.0)

"Wie einige von euch vorgeschlagen haben, werden wir versuchen, unsere eigene CNA für VLC zu werden", schreibt das Videolan-Projekt auf seinem offiziellen Twitter-Account. CNA steht dabei für CVE Numbering Authority, dabei handelt es sich um Organisationen, die für ihre Produkte eigene CVE-Nummern vergeben können. Damit lassen sich Sicherheitslücken in Software durch ihre Hersteller eindeutig kennzeichnen.

Stellenmarkt
  1. ALBIS PLASTIC GmbH, Hamburg
  2. AGCO GmbH, Marktoberdorf

Dass sich das Videolan-Projekt darum bemühen möchte, eine CNA zu werden, ist offenbar eine rein pragmatische Erwägung. Auf Twitter heißt es als Erklärung dazu: "Dies sollte Probleme wie das, das wir gerade hatten, vermeiden". In der vergangenen Woche warnten das Cert-Bund sowie die US-Behörde Nist vor einer vermeintlich extrem kritischen Sicherheitslücke im VLC-Player.

Viele verschiedene Medien haben diese Warnungen ungeprüft übernommen und sogar die Deinstallation des VLC-Players empfohlen. Dabei sind die Auswirkungen des tatsächlichen Fehlers wesentlich weniger schlimm, als die Behörden zunächst haben glauben lassen und das Videolan-Team hat den Fehler darüber hinaus bereits vor mehr als einem Jahr behoben. Das Nist und das Cert-Bund haben ihre Warnungen inzwischen korrigiert.

Eigene CVE-Nummern als Problemlösung

Das Videolan-Projekt schrieb zu dem Vorgang vergangene Woche außerdem, weder von den Behörden noch von der Organisation Mitre kontaktiert worden zu sein. Letztere vergibt die CVE-Nummern und führt eine Einstufung der Schwere einer Sicherheitslücke durch.

Als CNA könnte das Videolan-Projekt die Einstufung und Bewertung einer Sicherheitslücke in seiner eigenen Software selbst durchführen und damit völlig übertriebene Warnungen seitens der Behörden vermeiden. Das Projekt will dabei die CNA für den VLC-Player selbst sowie möglicherweise auch für einige weitere Multimediabibliotheken werden. Letzteres ist wichtig, da auch die vermeintliche Lücke nicht im VLC-Player selbst steckte, sondern in einer externen Abhängigkeit aus dem Matroska-Projekt.

Dass Open-Source-Projekte als CNA agieren, ist nichts Neues. In der Liste der CNAs finden sich etwa Debian, FreeBSD, die Document Foundation für Libreoffice, Kubernetes, PHP sowie auch kommerzielle Linux-Distributoren. Das Videolan-Projekt sollte also gute Chancen haben, künftig auch als CNA aufzutreten.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Spiele-Angebote
  1. (-47%) 21,00€
  2. 4,99€
  3. (-91%) 2,20€
  4. 10,48€

Naresea 30. Jul 2019

Es gibt eben gerade KEINE Sicherheitslücke im VLC selber. Die Lücke existiert in einer...


Folgen Sie uns
       


Patrick Schlegels Visitenkarte spielt Musik und würfelt

Eine Visitenkarte muss nicht immer aus langweiligem Papier sein. Patrick Schlegels Visitenkarte hat einen USB-Speicher, spielt Musik und kann würfeln.

Patrick Schlegels Visitenkarte spielt Musik und würfelt Video aufrufen
Telekom, Vodafone: Wenn LTE schneller als 5G ist
Telekom, Vodafone
Wenn LTE schneller als 5G ist

Dynamic Spectrum Sharing erlaubt 5G und LTE in alten Frequenzbereichen von 3G und DVB-T. Doch wenn man hier nur LTE einsetzen würde, wäre die Datenrate höher.
Ein Bericht von Achim Sawall

  1. Telekom Große Nachfrage nach Campusnetzen bei der Industrie
  2. Redbox Vodafone stellt komplettes 5G-Netz in einer Box vor
  3. 5G N1 Telekom erweitert massiv das 5G-Netz mit Telefónica-Spektrum

Unix: Ein Betriebssystem in 8 KByte
Unix
Ein Betriebssystem in 8 KByte

Zwei junge Programmierer entwarfen nahezu im Alleingang ein Betriebssystem und die Sprache C. Zum 50. Jubiläum von Unix werfen wir einen Blick zurück auf die Anfangstage.
Von Martin Wolf


    Kryptographie: Die europäische Geheimdienst-Allianz Maximator
    Kryptographie
    Die europäische Geheimdienst-Allianz Maximator

    Mit der Maximator-Allianz haben fünf europäische Länder einen Gegenpart zu den angelsächsischen Five Eyes geschaffen.
    Ein Bericht von Christiane Schulzki-Haddouti

    1. Security Bundestagshacker kopierten Mails aus Merkels Büro
    2. Trumps Smoking Gun Vodafone und Telefónica haben keine Huawei-Hintertür
    3. Sicherheitsforscher Daten durch Änderung der Bildschirmhelligkeit ausleiten

      •  /