天下漏洞,尽知其名
HIGH

CVE-2026-102875 VLC media player skins2 路径遍历漏洞

影响攻击者可写入任意文件并注入 Lua 脚本,实现代码执行

AI 研判

VLC media player 3.0.24 之前的版本在 skins2 主题加载器(ThemeLoader)中存在路径遍历漏洞。该组件在解析 .vlt 皮肤压缩包时未校验成员名称,攻击者可构造包含路径遍历序列的恶意皮肤文件。

影响范围

VLC media player

VLC media player 3.0.24 之前的版本(具体受影响版本范围以官方公告为准)。

漏洞详情

漏洞类型为路径遍历(目录穿越)。成因是 skins2 的 ThemeLoader 在解压 .vlt 皮肤归档时未对归档内成员名称做合法性校验,允许 ../ 等穿越序列逃逸目标目录。攻击者借此以 VLC 用户权限写入任意文件,并通过注入 Lua 脚本实现代码执行。

利用条件与风险

利用前提是用户加载攻击者提供的恶意 .vlt 皮肤文件(如诱导下载并应用主题)。成功利用后可在用户权限下执行任意代码,实战风险较高。

修复建议

建议升级至 VLC media player 3.0.24 或更高版本。临时缓解措施为不要加载来源不可信的 .vlt 皮肤文件;其他缓解细节暂无公开信息。

原始情报

VLC media player before 3.0.24 contains a path traversal vulnerability in the skins2 ThemeLoader that fails to validate member names in .vlt skin archives. Attackers can craft malicious skin files with path traversal sequences to write arbitrary files with VLC user privileges, enabling code execution through Lua script injection.