Zprava je samozrejme holy nesmyl, ono ostatne jako vsechno od Check Pointu.
Jedna se o to, ze titulky se stahujou zazipovane, teda binarni data, zadny text, no a to je problem. Proto je nejdednodussi si stahnout titulky sam rucne a rozzipovat si je slusnym programem, ve kterem nejsou takto hloupe zneuzitelne chyby, treba 7-zip.
Nicmene se v podstate nic nedeje, nebot normalni clovek prideluje prehravaci maximalne prava "user" a tudiz vir nema sanci proniknout do systemu, maximalne nakazi uzivatelsky profil.
Co je na zprave naopak krasne, ze si s takovouhle trivialitou nevi rady antivirove programy. :-D Dalsi duvod je nepouzivat.
Bulvární článek akorát s tím rozdílem, že Kodi už dávno včera bylo vydané.
http://mirrors.kodi.tv/releases/win32/kodi-17.2-Krypton.exe
a od dnešní půlnoci je aktualizace dostupná na Google Store a bohužel to stále není aktualizované na Windows Store (který je lepší použít) a je velká škoda, že článek neobsahuje:
" As such we highly encourage all users to install this latest version! Any previous Kodi version will not get any security patch." Takže majitelé android boxů s verzí 5 a nižší bohužel nemají moc na vybranou a musí zůstat na Kodi 16 a jedině, co doporučím je se "vybrečet" na podpoře výrobce Vašeho boxu sice to víceméně bude bez úspěchů (zdravím Evolveo, které například nemajíí například podporu custom rom na Xda-developers a zdrojáky nejsou vydané), ale dané výrobci vědět, že takhle to nejde. :-)
gngl: Ty programy nejspíš používají stejnou opensource knihovnu, která se o to stahování a zobrazování titulků stará.
KamilZ: Check Point uvádí, že je až 25 různých formátů titulků. Všechny nemusí být textové jako SRT. Nejspíš tam je i nějaký binární (různé obrazové titulky jako na DVD), které je potřeba interpretovat. Asi. Detaily nezveřejní, ať to zatím nikdo nezneužívá.
dle jejich git repozitářů měli VLC (přetečení zásobníku) a KODI (špatná práce se zip soubory) různé chyby v jejich kódu, jediné co je spojuje je podobný vektor útoku.
Bohužel to v původním článku nikdo nenapsal a ani nezveřejnil, které přehrávače testovali, takže dokud nikdo nezveřejní vzorky školivého kódu, tak nikdo jiné přehrávače nezkotroluje.
Způsob našli jsme chybu, vy ji možná máte taky ale neřeknem vám to je akorát na přesdržku.
No ano, doufám, že máte ve výchozím stavu odpojené při startu všechny disky a následně si je ručně mountujete po každém startu, nebo ještě líp, ručně točíte plotnami disků a zapisovací/čtecí hlavou, přece to nebudete nechávat na nespolehlivé automatice, aby si tam dělala, co si zamane. Výmluvy nic než výmluvy... aneb proč zjednodušovat a urychlovat práci, když to jde složitě a pomalu. Evidentně tu někdo nechápe, že vše okolo bezpečnosti se točí kolem kompromisu bezpečnost-komfort, ano můžeme si dělat vše pomalu, složitě a ručně kvůli bezpečí, ale v takovém případě se na to celé pak radši vyprdnu.