Avatud on teave kahe haavatavuse kohta FFmpeg paketis tarnitud JPEG XL formaadi dekooderis, mis võivad võimaldada pahatahtliku koodi täitmist, kui FFmpeg töötleb spetsiaalselt vormindatud pilte. Probleemid on lahendatud FFmpeg 6.1 versioonis, kuid kuna JPEG XL tugi on lisatud alates 6.1 harust, mõjutab haavatavus ainult süsteeme, mis kasutavad katsetavaid FFmpeg 6.1 ehitusi või edastavad neist muudatusi.
Esimene haavatavus (CVE-2024-22860) on põhjustatud täisarvu ülevoolust JPEG XL formaadi parseris, mis on tekkinud int tüüpi suuruse ülemise piiri kontrolli puudumise tõttu. Teine haavatavus (CVE-2024-22862) ilmnes täisarvude ülevoolust jpegxl_anim_read_packet funktsioonis, mida kasutatakse animaatsiooni dekodeerimiseks ja on seotud signeeritud int64_t tüübi asemel signeerimata uint64_t kasutamisega. Probleemid on spetsiifilised FFmpegile ega avaldu viidatud libjxl rakenduses.
Allikas: opennet.ru
