Google'i turva-uuringute meeskond tuvastas haavatavuse (CVE-2022-2566) libavformat teegis, mis kuulub FFmpeg multimeedia paketti. See haavatavus vĂ”imaldab rĂŒndajal kĂ€ivitada koodi ohvri sĂŒsteemis, kui töödeldakse spetsiaalselt muudetud mp4 formaadis faili. Haavatavus ilmneb alates FFmpeg 5.1 harust ja on kĂ”rvaldatud versioonis FFmpeg 5.1.2.
Haavatavuse pĂ”hjustab mĂ€lupuhvri suuruse arvutamise viga funktsioonis build_open_gop_key_points(), mis toob kaasa tĂ€isarvu ĂŒletĂ€itumise teatud parameetrite töötlemisel ja mĂ€labloki eraldamise, mis on vĂ€iksem kui vajalik. RĂŒnnaku vĂ”imaluse demonstreerimiseks on avalikustatud prototĂŒĂŒp eksploitist.
Allikas: opennet.ru
