Jpeg XL teostuse haavatavused FFmpeg'is

Avatud on teave kahe haavatavuse kohta FFmpeg paketis tarnitud JPEG XL formaadi dekooderis, mis vĂ”ivad vĂ”imaldada pahatahtliku koodi tĂ€itmist, kui FFmpeg töötleb spetsiaalselt vormindatud pilte. Probleemid on lahendatud FFmpeg 6.1 versioonis, kuid kuna JPEG XL tugi on lisatud alates 6.1 harust, mĂ”jutab haavatavus ainult sĂŒsteeme, mis kasutavad katsetavaid FFmpeg 6.1 ehitusi vĂ”i edastavad neist muudatusi.

Esimene haavatavus (CVE-2024-22860) on pĂ”hjustatud tĂ€isarvu ĂŒlevoolust JPEG XL formaadi parseris, mis on tekkinud int tĂŒĂŒpi suuruse ĂŒlemise piiri kontrolli puudumise tĂ”ttu. Teine haavatavus (CVE-2024-22862) ilmnes tĂ€isarvude ĂŒlevoolust jpegxl_anim_read_packet funktsioonis, mida kasutatakse animaatsiooni dekodeerimiseks ja on seotud signeeritud int64_t tĂŒĂŒbi asemel signeerimata uint64_t kasutamisega. Probleemid on spetsiifilised FFmpegile ega avaldu viidatud libjxl rakenduses.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster