Vulnerabilities in the JPEG XL implementation from FFmpeg

Ujawniono informacje o dwóch lukach w dostarczanym w pakiecie FFmpeg dekoderze formatu JPEG XL, które mogą prowadzić do wykonania kodu przez napastnika podczas przetwarzania w FFmpeg specjalnie przygotowanych obrazów. Problemy zostały rozwiązane w wersji FFmpeg 6.1, ale ponieważ wsparcie dla JPEG XL zostało wprowadzone od gałęzi 6.1, luka dotyczy tylko systemów korzystających z eksperymentalnych wersji FFmpeg 6.1 lub przenoszących z nich zmiany.

Pierwsza luka (CVE-2024-22860) jest spowodowana przepełnieniem całkowitym w parserze formatu JPEG XL, które wynika z braku sprawdzenia przekroczenia rozmiaru typu int. Druga luka (CVE-2024-22862) występuje z powodu przepełnienia całkowitego w funkcji jpegxl_anim_read_packet, używanej do dekodowania animacji, i odnosi się do użycia typu ze znakiem int64_t zamiast bez znaku uint64_t. Problemy są specyficzne dla FFmpeg i nie występują w referencyjnej implementacji libjxl.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster