آسیب پذیری در FFmpeg که امکان اجرای کد هنگام پردازش فایل های mp4 را فراهم می کند

محققان امنیتی گوگل یک آسیب پذیری (CVE-2022-2566) را در کتابخانه libavformat، بخشی از بسته چند رسانه ای FFmpeg شناسایی کرده اند. این آسیب‌پذیری اجازه می‌دهد تا زمانی که یک فایل mp4 اصلاح‌شده در سیستم قربانی پردازش می‌شود، کد مهاجم اجرا شود. این آسیب پذیری در شاخه FFmpeg 5.1 ظاهر می شود و در نسخه FFmpeg 5.1.2 رفع شده است.

این آسیب‌پذیری به دلیل یک خطا در محاسبه اندازه بافر در تابع build_open_gop_key_points () ایجاد می‌شود که منجر به سرریز اعداد صحیح هنگام پردازش پارامترهای خاص و تخصیص یک بلوک حافظه کوچک‌تر از حد لازم می‌شود. برای نشان دادن امکان انجام یک حمله، نمونه اولیه اکسپلویت منتشر شده است.

منبع: opennet.ru

اضافه کردن نظر