Google'i turva-uuringud on tuvastanud haavatavuse (CVE-2022-2566) libavformat raamatukogus, mis kuulub multimeedia paketti FFmpeg. Haavatavus vĂ”imaldab kurjategijal kĂ€ivitada koodi, kui sĂŒsteem töötleb spetsiaalselt muudetud mp4 formaadis faili. Haavatavus ilmneb alates FFmpeg versioonist 5.1 ning on kĂ”rvaldatud versioonis FFmpeg 5.1.2.
Haavatavus tuleneb veast puhvri suuruse arvutamisel funktsioonis build_open_gop_key_points(), mis viib tĂ€isarvu ĂŒleujutamiseni teatud parameetrite töötlemisel ja mĂ€lu bloki eraldamiseni, mille suurus on vĂ€iksem kui vajalik. RĂŒnnaku vĂ”imaluse demonstreerimiseks on avaldatud ekspluataatori prototĂŒĂŒp.
Allikas: opennet.ru
