Vulnerability in FFmpeg allowing code execution when processing mp4 files

Badacze bezpieczeństwa z firmy Google odkryli lukę (CVE-2022-2566) w bibliotece libavformat, która jest częścią pakietu multimedialnego FFmpeg. Luka pozwala na wykonanie kodu atakującego podczas przetwarzania zmodyfikowanego pliku w formacie mp4 na systemie ofiary. Luka występuje od wersji FFmpeg 5.1 i została usunięta w wersji FFmpeg 5.1.2.

Luka została spowodowana błędem obliczania rozmiaru bufora w funkcji build_open_gop_key_points(), co prowadzi do przepełnienia całkowitego przy przetwarzaniu określonych parametrów i alokacji bloku pamięci o rozmiarze mniejszym, niż jest wymagane. W celu pokazania możliwości przeprowadzenia ataku opublikowano prototyp exploita.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster