Vulnérabilité dans les implémentations de référence des codecs AV1 et VP8/VP9.

Une vulnérabilité critique (CVE-2024-5171) a été identifiée dans la bibliothèque libaom, développée par l'alliance Open Media (AOMedia), qui fournit une implémentation de référence du format de codage vidéo AV1. Cette vulnérabilité entraîne un dépassement d'entier et une écriture en dehors des limites du tampon lors du traitement de valeurs trop grandes dans certains paramètres. Une vulnérabilité similaire (CVE-2024-5197) a été identifiée dans la bibliothèque libvpx, qui implémente les codecs VP8 et VP9. Les problèmes ont été corrigés dans les mises à jour libaom 3.9.0 et libvpx 1.14.1. Dans les distributions, les vulnérabilités restent pour l'instant non corrigées (Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD).

Les vulnérabilités dans libaom ont reçu le niveau de gravité maximum (10 sur 10), ce qui implique une possibilité d'exploitation lors du traitement dans des applications utilisant cette bibliothèque, avec du contenu spécialement conçu. Dans libvpx, le niveau de gravité est fixé à 5.9 sur 10, correspondant à des conditions d'exploitation limitées. Le principal danger des vulnérabilités dans libaom et libvpx réside dans le fait que ces bibliothèques sont utilisées dans les navigateurs web, les lecteurs multimédias et les services de réencodage vidéo.

La vulnérabilité se manifeste dans libaom lors de l'appel des fonctions aom_img_alloc(), aom_img_wrap() ou aom_img_alloc_with_border() avec de grandes valeurs dans les paramètres d_w, d_h et align, ce qui entraîne un dépassement d'entier lors du calcul des décalages et des tailles des tampons. Un débordement similaire se produit dans les fonctions vpx_img_alloc() et vpx_img_wrap(). Ces fonctions sont utilisées lors du codage vidéo.

La vulnérabilité représente un danger particulier en raison de la possibilité potentielle d'attaques sur les navigateurs, où des vulnérabilités similaires précédentes pouvaient être exploitées en ouvrant une page spécialement conçue dans le navigateur, provoquant des fonctions JavaScript pour le codage vidéo, ou par des manipulations avec WebRTC. Selon des représentants de Google, la vulnérabilité n'affecte pas le moteur Chromium, car seules des valeurs d'argument d_w et d_h validées ont été transmises à aom_img_alloc(), aom_img_wrap(), vpx_img_alloc() et vpx_img_wrap(). Dans Firefox, la bibliothèque dav1d est utilisée pour le décodage AV1, mais libaom est utilisée pour le codage. Il n'est pas encore clair si Firefox est affecté par le problème, car les informations sur l'impact de la vulnérabilité sur des produits spécifiques n'ont pas encore été publiées.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster